Configuration d'Epic SIEM 2022 pour communiquer avec QRadar

Pour collecter des événements dans IBM QRadar, vous devez configurer les valeurs de file d'attente de messagerie sur votre système Epic SIEM 2022.

Procédure

  1. Créez deux files d'attente personnalisées en suivant les étapes de la rubrique Création d'une file d'attente d'interconnexion.
    Important: Vérifiez que la file d'attente EMPSYNC est synchrone et que la file d'attente EMPASYNC est asynchrone.
    Entrez EMP comme Type de file d'attente pour les deux files d'attente.
  2. Configurez une nouvelle instance d'interconnexion basée sur le cas d'utilisation SIEM.
  3. Configurez le protocole Syslog .
  4. Cliquez sur Définitions du système Epic (%ZeUSTBL ou accès à l'application Epic) > Systèmes clients > Définitions du système Epic.
    Important: Les définitions de système Epic ne sont accessibles qu'aux administrateurs système.
  5. Cliquez sur Sécurité > Options d'audit > Paramètres SIEM Syslog.
  6. Sélectionnez SIEM Syslog Configurationet configurez les paramètres suivants:
    Paramètre Valeur
    Hôte SIEM Votre nom d'hôte ou adresse IP QRadar Event Collector.
    Port SIEM 514
    Format SIEM LEEF (Format étendu de l'événement de journal)
    Réponse TCP Non
    Caractères de fin ENDTAGNULL.

    La balise <SyslogEnd> est envoyée, puis 10.

    A partir d'août 2023: Utiliser TLS
  7. Revenez à l'écran SIEM Syslog Settings Menu.
  8. Si vous souhaitez réduire le trafic qui se trouve dans votre système SIEM, désactivez les événements d'audit dont votre système n'a pas besoin :
    1. Cliquez sur Options de configuration SIEM Syslog > Editer la liste d'événements.
    2. Dans Editer la liste d'événements, sélectionnez T pour chaque événement à désactiver.
    3. Cliquez sur Q pour quitter.
  9. Sélectionnez SIEM Syslog et définissez-le sur Activé.
    Important: Le démon d'envoi SIEM Syslog est automatiquement démarré lorsque l'environnement est défini sur runlevel Up ou lorsque vous activez SIEM Syslog. Si vous souhaitez arrêter le démon, dans le menu Paramètres de syslog SIEM, cliquez sur Syslog SIEM et définissez ce dernier à Désactivé.