Utilisez l'application QRadar® Log Source Management pour ajouter de nouvelles sources de journal afin de recevoir des événements de vos périphériques ou dispositifs réseau.
Avant de commencer
Téléchargez et installez un module de support de périphérique (DSM) prenant en charge la source de journal. Un DSM est une application logicielle qui contient les modèles d'événements requis pour identifier et analyser les événements. Les événements sont analysés à partir du format d'origine du journal des événements vers le format que QRadar peut utiliser. Vous pouvez installer un DSM à partir d' IBM® Fix Central (https://www-945.ibm.com/support/fixcentral/). Pour plus d'informations, voir DSM-Guide de configuration.Vous pouvez également Créer un type de source de journal personnalisé sans DSM.
Procédure
- Dans l'application QRadar Log Source Management , cliquez sur + New Log Source.
- Cliquez sur Source de journal unique.
- Dans la page Sélectionner un type de source de journal , sélectionnez un type de source de journal et cliquez sur Sélectionner un type de protocole.
- Sur la page Sélectionner un type de protocole , sélectionnez un protocole et cliquez sur Configurer les paramètres de source de journal.
- Dans la page Configurer les paramètres de la source de journal , configurez les paramètres de la source de journal et cliquez sur Configurer les paramètres de protocole.
- Sur la page Configurer les paramètres de protocole , configurez les paramètres spécifiques au protocole.
- Facultatif: Si les certificats du serveur pour le protocole sont téléchargés dans le magasin de certificats centralisé, sélectionnez le certificat dans la liste Alias du magasin de certificats du serveur .
Si votre source de journal requiert un certificat serveur qui n'est pas téléchargé dans le magasin de certificats centralisé et que vous disposez des droits d' administrateur système , vous pouvez télécharger le certificat à partir de l'application IBM QRadar Certificate Management .
- Si l'application QRadar Certificate Management est installée, dans la liste Alias du magasin de certificats du serveur , sélectionnez Télécharger un nouveau certificat. L'application de gestion des certificats s'ouvre.
- Si l'application QRadar Certificate Management n'est pas installée, dans la liste Server Certificate Store Alias , sélectionnez Télécharger l'application Certificate Management pour ouvrir IBM Security App Exchange et télécharger l'application.
- Facultatif: Si votre configuration peut être testée, l'option Paramètres de protocole de test est répertoriée dans le panneau Etapes. Lorsque vous testez votre configuration, vous pouvez identifier les éventuelles erreurs avec vos paramètres de protocole. Pour plus d'informations, voir Test des sources de journal. Pour tester votre configuration, procédez comme suit :
- Cliquez sur Tester les paramètres de protocole, puis sur Démarrer le test.
- Pour corriger les erreurs, cliquez sur Configurer les paramètres de protocole.
Sur la page de
Configuration des paramètres de protocole, configurez les paramètres spécifiques au protocole, puis testez à nouveau votre protocole.
Si votre configuration peut être testée, mais que vous ne souhaitez pas la tester, cliquez sur Ignorer le test et terminer.
- Cliquez sur Terminer.
Résultats
Votre source de journal est répertoriée sur la page Sources de journal.