Configurando um destino syslog

O Agente Syslog-ng possibilita a configuração de vários destinos para seus eventos baseados no Windows.

Sobre esta tarefa

Para configurar IBM QRadar como um destino, você deve especificar o endereço IP para QRadare, em seguida, configurar um modelo de mensagem para o formato LEEF.

Procedimento

  1. A partir do menu Iniciar , selecione Todos os Programas > Agente de Syslog-ng para Windows > Configure o syslog-ng Agent para Windows.

    A janela Agente Syslog-ng é exibida.

  2. Expanda a pane Syslog-ng Agent Settings , e clique em Destinos.
  3. Clicar Duas Vezes em Adicionar novo servidor.

    A janela Propriedade do Servidor é exibida.

  4. Clique na guia Servidor e, em seguida, clique em Configurar Servidor Principal.
  5. Configure os parâmetros a seguir:
    • Nome do servidor -Digite o endereço IP de QRadar Console ou Event Collector.

    • Porta do servidor -Digite 514 como o número da porta TCP para eventos a serem encaminhados para QRadar.

  6. Clique na guia Mensagens .
  7. A partir da lista Protocol , selecione Legacy BSD Syslog Protocol.
  8. No campo Template , defina uma mensagem de template personalizada para o protocolo digitando:

    <${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}

    As informações que são digitadas neste campo são delimitadas por espaço.

  9. Na pane Formato de Mensagem de Evento , no campo Modelo de Mensagem , digite ou copie e cole o texto a seguir para definir o formato para os eventos do LEEF:
    Nota: É sugerido que você não altere o texto.

    1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET} devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST} usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}

    Nota: O formato LEEF usa guia como um delimitador para separar atributos de eventos uns dos outros. No entanto, o delimitador começa apenas após o último caractere de barra vertical para {Event_ID}. Os campos a seguir devem incluir uma tabulação antes do nome do evento: devTime, devTimeFormat, cat, sev, resource, usrName, application e message.

    Pode ser necessário usar um editor de texto para copiar e colar o formato da mensagem LEEF no campo Modelo de mensagem.

  10. Clique em OK.

    A configuração de destino está concluída. Agora você está pronto para reiniciar o serviço Syslog-ng Agent.