Você deve configurar o seu appliance Broadcom Symantec SiteMinder para encaminhar eventos syslog-ng para o seu QRadar
Console ou Event Collector.
Sobre esta tarefa
O IBM
QRadar pode coletar eventos syslog de origens syslog TCP ou UDP na porta 514.
Para configurar o syslog-ng para Symantec SiteMinder:
Procedimento
- Usando SSH, faça login no seu appliance Symantec SiteMinder como usuário root.
- Edite o arquivo de configuração syslog-ng.
- Inclua as informações a seguir para especificar o log de acesso como o arquivo de
evento para syslog-ng:
source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
- Inclua as informações a seguir para especificar o modelo de destino e mensagem:
destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};
Onde <QRadar IP> é o endereço IP do QRadar
Console ou Event Collector.
- Inclua as informações de entrada de log a seguir:
log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
- Salvar o arquivo syslog-ng.conf .
- Digite o comando a seguir para reiniciar syslog-ng:
service syslog-ng restart
Após a reinicialização do serviço syslog-ng, a configuração Symantec SiteMinder estará completa. Os eventos encaminhados para o QRadar pelo Symantec SiteMinder são exibidos na aba Atividade de Logs .