O Agente Syslog-ng possibilita a configuração de vários destinos para seus eventos baseados no Windows.
Sobre esta tarefa
Para configurar IBM
QRadar como um destino, você deve especificar o endereço IP para QRadare, em seguida, configurar um modelo de mensagem para o formato LEEF.
Procedimento
- A partir do menu Iniciar , selecione .
A janela Agente Syslog-ng é exibida.
- Expanda a pane Syslog-ng Agent Settings , e clique em Destinos.
- Clicar Duas Vezes em Adicionar novo servidor.
A janela Propriedade do Servidor é exibida.
- Clique na guia Servidor e, em seguida, clique em Configurar Servidor Principal.
- Configure os parâmetros a seguir:
- Clique na guia Mensagens .
- A partir da lista Protocol , selecione Legacy BSD Syslog Protocol.
- No campo Template , defina uma mensagem de template personalizada para o protocolo digitando:
<${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}
As informações que são digitadas neste campo são delimitadas por espaço.
- Na pane Formato de Mensagem de Evento , no campo Modelo de Mensagem , digite ou copie e cole o texto a seguir para definir o formato para os eventos do LEEF:
Nota: É sugerido que você não altere o texto.
1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET}
devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST}
usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}
Nota: O formato LEEF usa guia como um delimitador para separar atributos de eventos uns dos outros. No entanto, o delimitador começa apenas
após o último caractere de barra vertical para
{Event_ID}. Os campos a seguir devem incluir uma
tabulação antes do nome do evento: devTime, devTimeFormat,
cat, sev, resource,
usrName, application e message.
Pode ser necessário usar um editor de texto para copiar e colar o formato da
mensagem LEEF no campo Modelo de mensagem.
- Clique em OK.
A configuração de destino está concluída. Agora você está pronto para reiniciar o
serviço Syslog-ng Agent.