Configurando políticas para gerar eventos syslog

As políticas no IBM® Guardium ® são responsáveis por reagir a eventos e encaminhar as informações do evento para o IBM QRadar.

Procedimento

  1. Clique na guia Ferramentas .
  2. A partir da navegação esquerda, selecione Policy Builder.
  3. A partir da pane Finder de Política , selecione uma política existente e clique em Editar Regras.
  4. Clique em Editar esta Regra individualmente.

    A Definição de Regra de Acesso é exibida.

  5. Clique em Adicionar ação.
  6. A partir da lista Ação , selecione um dos seguintes tipos de alerta:
    • Alerta por correspondência – Uma notificação é fornecida para cada violação de política.
    • Alerta diário – Uma notificação é fornecida na primeira vez que uma violação de política ocorre nesse dia.
    • Alerta uma vez por sessão – Uma notificação é fornecida por violação de política para sessão exclusiva.
    • Alerta por granularidade de tempo – Uma notificação é fornecida pelo prazo selecionado.
  7. Na lista Modelo de mensagem , selecione QRadar.
  8. A partir de Tipo de Notificação, selecione SYSLOG.
  9. Clique em Adicionar, em seguida, clique em Aplicar.
  10. Clique em Salvar.
  11. Repita Configurando políticas para gerar eventos syslog para todas as regras dentro da política que você deseja encaminhar para QRadar.

    Para obter mais informações sobre a configuração de uma política, consulte sua documentação do fornecedor IBM InfoSphere® Guardium . Depois de você ter configurado todas as suas políticas, agora você está pronto para instalar a política em seu sistema IBM Guardium.

    Nota: devido às políticas configuráveis, o QRadar só pode descobrir automaticamente os eventos de política padrão... Se você tiver políticas customizadas que encaminham eventos para o QRadar, deverá criar manualmente uma origem de log para capturar esses eventos.