Para coletar eventos, deve-se configurar o dispositivo Carbon Black Bit9 Parity para encaminhar eventos syslog em formato Log Event Extended Format (LEEF).
Procedimento
- Efetue login no console do Carbon Black Bit9 Parity com privilégios de Administrador ou Usuário avançado.
- A partir do menu de navegação do lado esquerdo do console, selecione .
A janela Configuração do Sistema é exibida.
- Clique em Status do Servidor.
A janela Status do Servidor é exibida.
- Clique em Editar.
- No campo Endereço do syslog , digite o endereço IP de seu QRadar
Console ou Event Collector.
- A partir da lista Formato Syslog , selecione LEEF (Q1Labs).
- Selecione a caixa de seleção Syslog ativado .
- Clique em Atualizar.
A configuração está concluída. A origem de registro é incluída no IBM
QRadar como eventos do Carbon Black Bit9 Parity são descobertos automaticamente. Eventos que são encaminhados para o QRadar pelo Carbon Black Bit9 Parity são exibidos na guia Atividade de log do QRadar.