Criando uma política para syslog

Este procedimento descreve como configurar uma política de Ferramenta de alarme usando uma regra de notificação de syslog no formato de mensagem Log Event Extended Format (LEEF).

Sobre esta tarefa

LEEF é o formato de mensagem preferencial para enviar notificações para o Dragon Network Defense quando a taxa de notificação é alta ou quando os endereços IPv6 são exibidos. Se não desejar usar notificações de syslog em formato LEEF, consulte sua Documentação do Extreme Dragon para obter mais informações.

Para configurar o Extreme Dragon com uma política de Ferramenta de alarme usando uma regra de notificação do syslog, conclua as seguintes etapas:

Procedimento

  1. Efetue login no Extreme Dragon EMS.
  2. Clique no ícone Ferramenta de Alarme .
  3. Configure a Política de ferramenta de alarme:

    Na árvore de menu Visualização de Política de Ferramenta > Políticas Customizadas , clique com o botão direito do mouse e selecione Adicionar Política de Ferramentas de alarme.

  4. No campo Add Alarm Tool Policy , digite um nome de política.

    Por exemplo:

    QRadar

  5. Clique em OK.
  6. Na árvore de menus, selecione QRadar.
  7. Para configurar o grupo de eventos:

    Clique na aba Grupo de Eventos .

  8. Clique em Novo.

    O Editor do Grupo de Eventos é exibido.

  9. Selecione o grupo de eventos ou eventos individuais a serem monitorados.
  10. Clique em Adicionar.

    Um prompt é exibido.

  11. Clique em Sim.
  12. Na coluna da direita do Editor de Grupo de Eventos, digite Dragon-Events.
  13. Clique em OK.
  14. Configure a regra de notificação de Syslog:

    Clique na guia Regras de Notificação .

  15. Clique em Novo.
  16. No campo de nome, digite QRadar-RuleSys.
  17. Clique em OK.
  18. No painel Notification Rules, selecione o item recém-criado QRadar-RuleSys.
  19. Clique na guia Syslog .
  20. Clique em Novo.

    O Editor de Syslog é exibido.

  21. Atualize os valores a seguir:
    • Recurso - Usando a lista Recurso, selecione um recurso.
    • Level -Usando a lista Level , selecione aviso.
    • Mensagem -Usando a lista Tipo , selecione LEEF.
    LEEF:Version=1.0|Vendor|Product|ProductVersion|eventID|devTime| 
    proto|src|sensor|dst|srcPort|dstPort|direction|eventData|
    O formato da mensagem LEEF delineia entre campos usando um delimitador de barra vertical entre cada palavra-chave.
  22. Clique em OK.
  23. Verifique se os eventos de notificação são registrados como eventos separados:

    Clique na guia Opções Globais .

  24. Clique na guia Principal .
  25. Certifique-se de que Concatenate Events não esteja selecionado.
  26. Configure as informações de alarme:

    Clique na aba Alarmes .

  27. Clique em Novo.
  28. Digite valores para os parâmetros:
    • Nome -Tipo QRadar-Alarm..
    • Tipo -Selecione Tempo Real.
    • Grupo de Eventos -Selecione Dragon-Events.
    • Notification Rule - Marque a caixa de seleção QRadar-RuleSys.
  29. Clique em OK.
  30. Clique em Confirar.
  31. Navegar para a Visualização Corporativa.
  32. Clique com o botão direito do mouse sobre a Ferramenta de Alarme e selecione Política de Alarme Associado.
  33. Selecione o QRadar recém-criado política Clique em OK.
  34. No menu Empresa , clique com o botão direito do mouse sobre a política e selecione Deploy.

    Agora você está pronto para configurar uma origem de log do syslog no QRadar