Vous devez configurer votre appareil Broadcom Symantec SiteMinder pour transmettre les évènements syslog-ng à votre QRadar
Console ou Event Collector.
A propos de cette tâche
IBM
QRadar peut collecter des évènements syslog-ng à partir de sources syslog TCP ou UDP sur le port 514.
Pour configurer syslog-ng pour Symantec SiteMinder :
Procédure
- À l'aide de SSH, connectez-vous à votre appareil Symantec SiteMinder en tant qu'utilisateur root.
- Éditez le fichier de configuration syslog-ng.
- Ajoutez les informations suivantes pour spécifier le journal d'accès comme fichier d’évènements pour syslog-ng :
source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
- Ajoutez les informations suivantes pour spécifier la destination et le modèle de message :
destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};
Où <QRadar IP> est l'addresse IP du QRadar
Console ou du Event Collector.
- Ajoutez les informations d'entrée de journal suivantes :
log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
- Sauvegardez le fichier syslog-ng.conf .
- Entrez la commande suivante pour redémarrer syslog-ng :
service syslog-ng restart
Une fois le service syslog-ng redémarré, la configuration de Symantec SiteMinder est terminée. Les évènements transmis à QRadar par Symantec SiteMinder sont affichés dans l'onglet Log Activity .