O BalaBit Syslog-ng Agent for Windows envia logs de eventos do Microsoft TMG e
ISA para uma instalação do Balabit Syslog-ng PE, que é configurada no modo de
retransmissão.
Sobre esta tarefa
A instalação do modo de retransmissão é responsável por receber o log de eventos do BalaBit Syslog-ng Agent for Windows, analisar os logs de eventos no formato LEEF e, em seguida, encaminhar os eventos para o IBM
QRadar usando syslog.
Para configurar o BalaBit Syslog-ng PE Relay, deve-se:
- Instale o BalaBit Syslog-ng PE para Linux® ou Unix no modo de retransmissão. Para obter mais informações, consulte a documentação do
fornecedor do BalaBit Syslog-ne PE.
- Configure o syslog na retransmissão do Syslog-ng PE.
O BalaBit Syslog-ng PE formata os eventos TMG e ISA no formato LEEF com base na
configuração do arquivo syslog.conf. O arquivo syslog.conf é responsável por analisar os logs de eventos e encaminhar os eventos para QRadar.
Procedimento
- Usando SSH, efetue login na interface da linha de comandos (CLI) de retransmissão do
BalaBit Syslog-ng PE.
- Edite o arquivo a seguir:
/etc/syslog-ng/etc/syslog.conf
- Na seção de destinos, inclua um endereço IP e o número da porta para cada destino de
retransmissão.
Por exemplo:
######
# destinations destination d_messages { file("/var/log/messages");
}; destination d_remote_tmgfw { tcp("QRadar_IP" port(QRadar_PORT)
log_disk_fifo_size(10000000) template(t_tmgfw)); }; destination d_remote_tmgweb
{ tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgweb));
};Em que:
QRadar_IP é o endereço IP do
QRadar
Console ou
Event Collector.
QRadar_Port é o número da porta que é necessário para o QRadar para receber eventos syslog. Por padrão, QRadar recebe eventos syslog na porta 514.
- Salve as mudanças na configuração de syslog.
- Reinicie o Syslog-ng PE para forçar o arquivo de configuração a ser lido.
A configuração do BalaBit Syslog-ng PE está concluída. Os eventos syslog que são encaminhados a partir da retransmissão do BalaBit Syslog-ng são automaticamente descobertos pelo QRadar como Logs do evento de segurança do Microsoft Windows na guia Atividade do log Para obter mais informações, consulte o IBM
QRadar Guia do Usuário
Nota: Quando você estiver usando vários destinos de syslog, as mensagens são consideradas como entregues quando elas chegam com sucesso ao destino de syslog primário.