É possível configurar seu dispositivo UNIX ou Linux® para enviar eventos de auditoria ao IBM
QRadar. Os eventos de auditoria estão disponíveis localmente nos logs de eventos syslog em que o Centrify Infrastructure Services está instalado e configurado.
Procedimento
- Efetue login no dispositivo Centrify Infrastructure Services.
- Assegure-se de que o syslog ou rsyslog esteja instalado:
- Para verificar se o syslog está instalado, digite
service syslog status.
- Para verificar se o rsyslog está instalado, digite
service rsyslog status.
- Se syslog ou rsyslog não for instalado, instale-os usando seu método preferido com base em seu dispositivo UNIX ou Linux . Por exemplo, você pode digitar o comando a seguir para instalar rsyslog em um dispositivo Linux :
- Para encaminhar eventos para o QRadar Event Collector, abra o arquivo rsyslog.conf ou o arquivo syslog.conf que está localizado no diretório /etc/ e, em seguida, inclua a linha a seguir:
:msg, contains, "AUDIT_TRAIL" @@<QRadar Event Collector
IP>:514
Exemplo: :msg, contains, "AUDIT_TRAIL"
@@127.0.0.1:514
- Reinicie o serviço syslog ou rsyslog:
- Se você estiver usando syslog, digite service syslog restart.
- Se você estiver usando o rsyslog, digite service rsyslog restart.
Nota: O agente do Centrify Linux pode encaminhá-las algumas mensagens do sistema Linux com os logs da Auditoria Trail. Se nenhuma categoria específica for localizada, o tipo de origem de log do S.O. Linux no QRadar descobrirá as mensagens do Linux e as normalizará como armazenadas