Para coletar eventos em um formato compatível com o IBM
QRadar, deve-se configurar o serviço de malha do Lexicon para gerar eventos syslog no LEEF.
Procedimento
- Efetue login no sistema Honeycomb LexCollect que está configurado como o sistema
dbContact em sua implementação de rede.
- Localizar o diretório de instalação da Honeycomb para o diretório installImage .
Por exemplo, c:\Program Files\Honeycomb\installImage\data.
- Abra o arquivo mesh.properties .
Se a sua implementação não contiver o Honeycomb LexCollect, será possível editar
manualmente o mesh.properties.
Por exemplo, c:\Program Files\mesh
- Para exportar eventos de syslog em LEEF, edite o campo formatter .
Por exemplo, formatter=leef.
- Salve suas mudanças.
O serviço mesh é configurado para eventos LEEF de saída. Para obter informações sobre
o serviço Lexicon mesh, consulte a Documentação do Honeycomb.