Configurando syslog-ng para Broadcom Symantec SiteMinder

Você deve configurar o seu appliance Broadcom Symantec SiteMinder para encaminhar eventos syslog-ng para o seu QRadar Console ou Event Collector.

Sobre esta tarefa

O IBM QRadar pode coletar eventos syslog de origens syslog TCP ou UDP na porta 514.

Para configurar o syslog-ng para Symantec SiteMinder:

Procedimento

  1. Usando SSH, faça login no seu appliance Symantec SiteMinder como usuário root.
  2. Edite o arquivo de configuração syslog-ng.

    /etc/syslog-ng.conf

  3. Inclua as informações a seguir para especificar o log de acesso como o arquivo de evento para syslog-ng:
    source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
  4. Inclua as informações a seguir para especificar o modelo de destino e mensagem:
    destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};

    Onde <QRadar IP> é o endereço IP do QRadar Console ou Event Collector.

  5. Inclua as informações de entrada de log a seguir:
    log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
  6. Salvar o arquivo syslog-ng.conf .
  7. Digite o comando a seguir para reiniciar syslog-ng:

    service syslog-ng restart

    Após a reinicialização do serviço syslog-ng, a configuração Symantec SiteMinder estará completa. Os eventos encaminhados para o QRadar pelo Symantec SiteMinder são exibidos na aba Atividade de Logs .