ログを QRadar に送信するための MEG ゲートウェイの構成

log4j.xml ファイルで定義されている QRadar® ホスト IP アドレスまたはポート番号にログを送信するように MEG ゲートウェイを設定する。

手順

  1. MEG を実行しているコンピューターから、 C:\ProgramData\MaaS360\Cloud Extender\logs ディレクトリーに移動し、 MobileGatewaylog4j.xml ファイルを見つけます。
  2. MobileGatewaylog4j.xml の以下のセクションのコメントを外し、 HOST_IP_ADDRESS を QRadar ホストIPアドレスに置き換える。
    <!--
    Uncomment the following section to use the SyslogAppender to send
    MEGAuth and MEGWebAuth logs to Qradar. Replace the HOST_IP_ADDRESS
    With QRadar IP address.
     -->
    <!--
        <appender class="ch.qos.logback.classic.net.SyslogAppender" name="SYSLOG">
            <syslogHost>HOST_IP_ADDRESS</syslogHost>
            <port>514</port>
            <facility>AUTH</facility>
            <suffixPattern>%msg</suffixPattern>
        </appender>
    -->
  3. AuthenticationLoggerWebResourceAuthLogger の syslog appender のコメントを解除する。
    <!-- Authentication Log Logger -->
    <logger name="AuthenticationLogger">
        <level value="info"/>
        <appender-ref ref="AuthenticationLogsASyncAppender"/>
        <!-- Uncomment the following section to add the SyslogAppender -->
        <!-- <appender-ref ref="SYSLOG"/> -->
    </logger>
    <!-- Web Resource Authentication Log Logger -->
    <logger name="WebResourceAuthLogger">
        <level value="info"/>
        <appender-ref ref="WebResourceAuthLogsASyncAppender"/>
        <!-- Uncomment the following section to add the SyslogAppender -->
        <!-- <appender-ref ref="SYSLOG"/> -->
    </logger>
  4. MEG を再始動します。
  5. MEG 上で実行中のファイアウォールに対して、ポート 514 のアウトバウンド・ルールを作成します。

次に実行するタスク

MEG からログを受信するように QRadar を構成します。