Paramètres de source du journal Syslog pour Broadcom Symantec SiteMinder

Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Broadcom Symantec SiteMinder à QRadar Console à l'aide du protocole Syslog.

Lorsque vous utilisez le protocole Syslog, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements syslog à partir de Symantec SiteMinder :
Tableau 1. Paramètres source du journal Syslog pour Symantec SiteMinder DSM
Paramètre Valeur
Log Source name Entrez un nom pour votre source de journal.
Log Source description Entrez une description pour la source de journal.
Log Source type CA SiteMinder
Protocol Configuration syslog
Log Source Identifier Entrez l'adresse IP ou le nom d'hôte de votre dispositif Symantec SiteMinder.
Enabled Sélectionnez cette case pour activer la source de journal. Par défaut, cette case est cochée.
Credibility

Dans la liste, entrez la valeur de crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10.

La crédibilité indique l'intégrité d'un événement ou d'une infraction tel que déterminé par la cote de crédibilité de l'appareil source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5.

Target Event Collector Dans la liste, sélectionnez le Collecteur d'événements cible à utiliser comme cible pour la source de journal.
Coalescing Events

Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements.

Les sources de journal détectées automatiquement utilisent la valeur par défaut configurée dans la liste Fusion d'évènements dans la fenêtre Paramètres système sous l'onglet Admin. Toutefois, lorsque vous créez une source de journal ou mettez à jour la configuration d'une source de journal détectée automatiquement, vous pouvez remplacer la valeur par défaut en définissant cette case à cocher pour chaque source de journal. Pour plus d'informations, voir le IBM® QRadar® Guide d'administration.

Store Event Payload

Cochez cette case pour activer ou désactiver QRadar à partir du stockage du contenu d'événement.

Les sources de journal détectées automatiquement utilisent la valeur par défaut de la liste Stocker le contenu d'évènement dans la fenêtre Paramètres système sous l'onglet Admin. Lorsque vous créez une source de journal ou mettez à jour la configuration d'une source de journal détectée automatiquement, vous pouvez remplacer la valeur par défaut en définissant cette case à cocher pour chaque source de journal. Pour plus d'informations, voir le manuel IBM QRadar -Guide d'administration.