Configurando Cilasoft QJRN/400

Para coletar eventos, você deve configurar consultas no seu Cilasoft QJRN/400 para encaminhar eventos de syslog para ' IBM QRadar.

Procedimento

  1. Para iniciar o Cilasoft Security Suite, digite o comando a seguir:

    IJRN/QJRN

    A conta que é usada para fazer alterações de configuração deve ter privilégios ADM ou privilégios USR com acesso a consultas específicas por meio de um parâmetro Extended Access .

  2. Para configurar o tipo de saída, selecione uma das opções a seguir:

    Para editar várias consultas selecionadas, digite 2EV para acessar o Ambiente de execução e altere o campo Tipo de saída e digite SEM.

  3. Para editar grandes números de consultas, digite o comando CHGQJQRYA e altere o campo Tipo de Saída e digite SEM.
  4. Na tela Parâmetros adicionais, configure os parâmetros a seguir:
    Tabela 1. Cilasoft QJRN/400 parâmetros de saída

    Parâmetro

    Descrição

    Formato

    Digite *LEEF para configurar a saída de syslog para gravar eventos no Log Event Extended Format (LEEF).

    LEEF é um formato de evento especial projetado para IBM QRadar.

    Saída

    Para configurar um tipo de saída, use um dos parâmetros a seguir para selecionar um tipo de saída:

    *SYSLOG – Digite esse parâmetro para encaminhar eventos com o protocolo syslog. Essa opção fornece eventos em tempo real.

    *IFS – Digite esse parâmetro para gravar eventos em um arquivo com o sistema de arquivos integrado. Essa opção requer que o administrador configure uma origem de log com o protocolo de arquivo de log. Essa opção grava eventos em um arquivo, que pode ser lido somente em intervalos de 15 minutos.

    Endereço IP

    Insira o endereço IP do sistema IBM QRadar .

    Se um endereço IP para IBM QRadar for definido como um valor especial no comando WRKQJVAL, será possível digitar *CFG.

    Eventos podem ser encaminhados para o QRadar Console, um Event Collector, um Event Processorou seu dispositivo tudo-em-um IBM QRadar .

    Porta

    Digite 514 ou *CFG como a porta para eventos syslog.

    Por padrão, *CFG seleciona automaticamente a porta 514.

    Tag

    Esse campo não é usado pelo IBM QRadar

    Instalação

    Esse campo não é usado pelo IBM QRadar

    Gravidade

    Selecione um valor para a gravidade do evento.

    Para obter mais informações sobre a gravidade que é designada a destinos *QRY, procure o comando WRKQJFVAL na Documentação do Cilasoft.

    Para obter mais informações sobre os parâmetros de configuração do Cilasoft, consulte o Guia do Usuário do Cilasoft QJRN/400.

    Os eventos syslog que são encaminhados para o IBM QRadar são visualizáveis na guia Atividade de Log