Configurando um BalaBit Syslog-ng PE Relay

O BalaBit Syslog-ng Agent for Windows envia logs de eventos do Microsoft TMG e ISA para uma instalação do Balabit Syslog-ng PE, que é configurada no modo de retransmissão.

Sobre esta tarefa

A instalação do modo de retransmissão é responsável por receber o log de eventos do BalaBit Syslog-ng Agent for Windows, analisar os logs de eventos no formato LEEF e, em seguida, encaminhar os eventos para o IBM QRadar usando syslog.

Para configurar o BalaBit Syslog-ng PE Relay, deve-se:

  1. Instale o BalaBit Syslog-ng PE para Linux® ou Unix no modo de retransmissão. Para obter mais informações, consulte a documentação do fornecedor do BalaBit Syslog-ne PE.
  2. Configure o syslog na retransmissão do Syslog-ng PE.

O BalaBit Syslog-ng PE formata os eventos TMG e ISA no formato LEEF com base na configuração do arquivo syslog.conf. O arquivo syslog.conf é responsável por analisar os logs de eventos e encaminhar os eventos para QRadar.

Procedimento

  1. Usando SSH, efetue login na interface da linha de comandos (CLI) de retransmissão do BalaBit Syslog-ng PE.
  2. Edite o arquivo a seguir:

    /etc/syslog-ng/etc/syslog.conf

  3. Na seção de destinos, inclua um endereço IP e o número da porta para cada destino de retransmissão.

    Por exemplo:

    ###### # destinations destination d_messages { file("/var/log/messages"); }; destination d_remote_tmgfw { tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgfw)); }; destination d_remote_tmgweb { tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgweb)); };

    Em que:

    QRadar_IP é o endereço IP do QRadar Console ou Event Collector.

    QRadar_Port é o número da porta que é necessário para o QRadar para receber eventos syslog. Por padrão, QRadar recebe eventos syslog na porta 514.

  4. Salve as mudanças na configuração de syslog.
  5. Reinicie o Syslog-ng PE para forçar o arquivo de configuração a ser lido.

    A configuração do BalaBit Syslog-ng PE está concluída. Os eventos syslog que são encaminhados a partir da retransmissão do BalaBit Syslog-ng são automaticamente descobertos pelo QRadar como Logs do evento de segurança do Microsoft Windows na guia Atividade do log Para obter mais informações, consulte o IBM QRadar Guia do Usuário

    Nota: Quando você estiver usando vários destinos de syslog, as mensagens são consideradas como entregues quando elas chegam com sucesso ao destino de syslog primário.