Configurando o Centrify Infrastructure Services em um dispositivo UNIX ou Linux para se comunicar com o QRadar

É possível configurar seu dispositivo UNIX ou Linux® para enviar eventos de auditoria ao IBM QRadar. Os eventos de auditoria estão disponíveis localmente nos logs de eventos syslog em que o Centrify Infrastructure Services está instalado e configurado.

Procedimento

  1. Efetue login no dispositivo Centrify Infrastructure Services.
  2. Assegure-se de que o syslog ou rsyslog esteja instalado:
    • Para verificar se o syslog está instalado, digite service syslog status.
    • Para verificar se o rsyslog está instalado, digite service rsyslog status.
  3. Se syslog ou rsyslog não for instalado, instale-os usando seu método preferido com base em seu dispositivo UNIX ou Linux . Por exemplo, você pode digitar o comando a seguir para instalar rsyslog em um dispositivo Linux :

    yum install rsyslog

  4. Para encaminhar eventos para o QRadar Event Collector, abra o arquivo rsyslog.conf ou o arquivo syslog.conf que está localizado no diretório /etc/ e, em seguida, inclua a linha a seguir:

    :msg, contains, "AUDIT_TRAIL" @@<QRadar Event Collector IP>:514

    Exemplo: :msg, contains, "AUDIT_TRAIL" @@127.0.0.1:514
  5. Reinicie o serviço syslog ou rsyslog:
    • Se você estiver usando syslog, digite service syslog restart.
    • Se você estiver usando o rsyslog, digite service rsyslog restart.
    Nota: O agente do Centrify Linux pode encaminhá-las algumas mensagens do sistema Linux com os logs da Auditoria Trail. Se nenhuma categoria específica for localizada, o tipo de origem de log do S.O. Linux no QRadar descobrirá as mensagens do Linux e as normalizará como armazenadas