Esse método assegura que o DSM Check Point Multi-Domain Management (Provider-1) para IBM
QRadar aceite eventos Check Point Multi-Domain Management (Provider-1) usando syslog.
Sobre esta tarefa
O QRadar registra todos os eventos relevantes do Check Point Multi-Domain Management (Provider-1).
Configure o syslog em seu dispositivo do Check Point Multi-Domain Management (Provider-1):
Procedimento
- Digite o comando a seguir para acessar o console como um usuário especialista:
expert
Um prompt de senha é exibido.
- Digite a senha do console do especialista. Pressione a tecla Enter.
- Digite o seguinte comando:
- Selecione os logs do cliente desejado:
- Informe o comando a seguir:
# nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p
<facility>.<priority> 2>&1 &
Em que:
- <facility> é uma instalação de syslog, por exemplo, local3.
- <priority> é uma prioridade de syslog, por exemplo, info.
Agora você está pronto para configurar a origem de log no
QRadarA configuração está concluída. A origem de log é incluída no QRadar porque os eventos syslog do Check Point Multi-Domain Management Provider-1 são descobertos automaticamente. Os eventos que são encaminhados para QRadar são exibidos na guia Atividade de Log .