Configurando políticas para gerar eventos syslog
As políticas no IBM® Guardium ® são responsáveis por reagir a eventos e encaminhar as informações do evento para o IBM QRadar.
Procedimento
- Clique na guia Ferramentas .
- A partir da navegação esquerda, selecione Policy Builder.
- A partir da pane Finder de Política , selecione uma política existente e clique em Editar Regras.
- Clique em Editar esta Regra individualmente.
A Definição de Regra de Acesso é exibida.
- Clique em Adicionar ação.
- A partir da lista Ação , selecione um dos seguintes tipos de alerta:
- Alerta por correspondência – Uma notificação é fornecida para cada violação de política.
- Alerta diário – Uma notificação é fornecida na primeira vez que uma violação de política ocorre nesse dia.
- Alerta uma vez por sessão – Uma notificação é fornecida por violação de política para sessão exclusiva.
- Alerta por granularidade de tempo – Uma notificação é fornecida pelo prazo selecionado.
- Na lista Modelo de mensagem , selecione QRadar.
- A partir de Tipo de Notificação, selecione SYSLOG.
- Clique em Adicionar, em seguida, clique em Aplicar.
- Clique em Salvar.
- Repita Configurando políticas para gerar eventos syslog para todas as regras dentro da política que você deseja encaminhar para QRadar.
Para obter mais informações sobre a configuração de uma política, consulte sua documentação do fornecedor IBM InfoSphere® Guardium . Depois de você ter configurado todas as suas políticas, agora você está pronto para instalar a política em seu sistema IBM Guardium.
Nota: devido às políticas configuráveis, o QRadar só pode descobrir automaticamente os eventos de política padrão... Se você tiver políticas customizadas que encaminham eventos para o QRadar, deverá criar manualmente uma origem de log para capturar esses eventos.