Configurando um agente SIFT-IT

O Arpeggio SIFT-IT pode encaminhar eventos syslog em formato LEEF com agentes SIFT-IT.

Sobre esta tarefa

Uma configuração do agente SIFT-IT define o local de sua instalação do IBM QRadar , o protocolo e a formatação da mensagem do evento e o conjunto de regras de configuração

Procedimento

  1. Efetue login em seu IBM i.
  2. Digite o comando a seguir e pressione Enter para incluir SIFT-IT na lista de bibliotecas:

    ADDLIBLE SIFTITLIB0

  3. Digite o comando a seguir e pressione Enter para acessar o menu principal SIFT-IT:

    GO SIFTIT

  4. No menu principal, selecione 1. Trabalhar com Definições de Agente SIFT-IT.
  5. Digite 1 para incluir uma definição de agente para QRadar e pressione Enter.
  6. No campo Nome do Agente SIFT-IT , digite um nome.

    Por exemplo, QRadar.

  7. No campo Descrição , digite uma descrição para o agente.

    Por exemplo, Arpeggio agent for QRadar..

  8. No campo Nome do host ou endereço IP do servidor digite o local de seu QRadar Console ou Event Collector.
  9. No campo Tipo de Conexão , digite também *TCP, *UDPou *SECURE.

    A opção *SECURE requer o protocolo TLS.

  10. No campo Número da porta remota , digite 514.

    Por padrão, o QRadar suporta mensagens syslog TCP e UDP na porta 514.

  11. No campo Opções de formato da mensagem , digite *QRadar.
  12. Opcional: Configure quaisquer parâmetros adicionais para atributos que não sejam QRadar específicos.

    Os parâmetros operacionais adicionais são descritas na Guia do Usuário do SIFT-IT.

  13. Pressione F3 para sair para o menu Trabalhar com Descrição de Agentes de TI SIFT-IT .
  14. Digite 9 e pressione Enter para carregar um conjunto de regra de configuração para QRadar.
  15. No campo Arquivo de Configurações digite o caminho para o arquivo do conjunto de regras de configuração QRadar .

    Exemplo:

    /sifitit/Qradarconfig.txt
  16. Pressione F3 para sair para o menu Trabalhar com Descrição de Agentes de TI SIFT-IT .
  17. Digite 11 para iniciar o agente QRadar .

O que fazer a seguir

Eventos syslog que são encaminhados pelo Arpeggio SIFT-IT no formato LEEF são descobertos automaticamente pelo QRadar. Na maioria dos casos, a origem de log é criada automaticamente no QRadar depois que alguns eventos são detectadas Se a taxa do evento for baixa, pode ser necessário criar manualmente uma origem de log para o Arpeggio SIFT-IT no QRadar

Até que a origem de log seja descoberta e identificada automaticamente, o tipo de evento é exibido como Desconhecido na guia Atividade de Log de QRadar