Configurando Cilasoft QJRN/400
Para coletar eventos, você deve configurar consultas no seu Cilasoft QJRN/400 para encaminhar eventos de syslog para ' IBM QRadar.
Procedimento
- Para iniciar o Cilasoft Security Suite, digite o comando a seguir:
IJRN/QJRN
A conta que é usada para fazer alterações de configuração deve ter privilégios ADM ou privilégios USR com acesso a consultas específicas por meio de um parâmetro Extended Access .
- Para configurar o tipo de saída, selecione uma das opções a seguir:
Para editar várias consultas selecionadas, digite 2EV para acessar o Ambiente de execução e altere o campo Tipo de saída e digite SEM.
- Para editar grandes números de consultas, digite o comando CHGQJQRYA e altere o campo Tipo de Saída e digite SEM.
- Na tela Parâmetros adicionais, configure os parâmetros a seguir:
Tabela 1. Cilasoft QJRN/400 parâmetros de saída Parâmetro
Descrição
Formato Digite *LEEF para configurar a saída de syslog para gravar eventos no Log Event Extended Format (LEEF).
LEEF é um formato de evento especial projetado para IBM QRadar.
Saída Para configurar um tipo de saída, use um dos parâmetros a seguir para selecionar um tipo de saída:
*SYSLOG – Digite esse parâmetro para encaminhar eventos com o protocolo syslog. Essa opção fornece eventos em tempo real.
*IFS – Digite esse parâmetro para gravar eventos em um arquivo com o sistema de arquivos integrado. Essa opção requer que o administrador configure uma origem de log com o protocolo de arquivo de log. Essa opção grava eventos em um arquivo, que pode ser lido somente em intervalos de 15 minutos.
Endereço IP Insira o endereço IP do sistema IBM QRadar .
Se um endereço IP para IBM QRadar for definido como um valor especial no comando WRKQJVAL, será possível digitar *CFG.
Eventos podem ser encaminhados para o QRadar Console, um Event Collector, um Event Processorou seu dispositivo tudo-em-um IBM QRadar .
Porta Digite 514 ou *CFG como a porta para eventos syslog.
Por padrão, *CFG seleciona automaticamente a porta 514.
Tag Esse campo não é usado pelo IBM QRadar
Instalação Esse campo não é usado pelo IBM QRadar
Gravidade Selecione um valor para a gravidade do evento.
Para obter mais informações sobre a gravidade que é designada a destinos *QRY, procure o comando WRKQJFVAL na Documentação do Cilasoft.
Para obter mais informações sobre os parâmetros de configuração do Cilasoft, consulte o Guia do Usuário do Cilasoft QJRN/400.
Os eventos syslog que são encaminhados para o IBM QRadar são visualizáveis na guia Atividade de Log