Vous pouvez configurer RSA Authentication Manager pour syslog sur les systèmes d'exploitation Linux® .
Procédure
- A l'aide de SSH, connectez-vous à la console de sécurité RSA en tant que superutilisateur.
- Ouvrez l'un des fichiers suivants pour l'édition en fonction de votre version de RSA Authentication Manager :
- Versions antérieures à la version 8
- /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
- Version 8
- /opt/rsa/am/utils/resources/ims.properties
- Ajoutez les entrées suivantes au fichier ims.properties :
ims.logging.audit.admin.syslog_host = <IP address>
ims.logging.audit.admin.use_os_logger = true
ims.logging.audit.runtime.syslog_host = <IP address>
ims.logging.audit.runtime.use_os_logger = true
ims.logging.system.syslog_host = <IP address>
ims.logging.system.use_os_logger = true
Où <Adresse IP> est l'adresse IP ou le nom d'hôte de IBM
QRadar.
- Sauvegardez le fichier ims.properties .
- Ouvrez le fichier suivant pour l'édition :
- Entrez la commande suivante pour ajouter QRadar en tant qu'entrée syslog:
*.* @<IP address>
Où <Adresse IP> est l'adresse IP ou le nom d'hôte de QRadar.
- Entrez la commande suivante pour redémarrer les services syslog pour Linux.
Pour plus d'informations sur la configuration du transfert syslog, consultez votre documentation RSA Authentication Manager.
Etape suivante
Configurez la source de journal et le protocole dans QRadar. Pour recevoir des événements de RSA Authentication Manager, à partir de la liste Type de source de journal, sélectionnez l'option RSA Authentication Manager.