Configurando o encaminhamento de syslog

Para encaminhar eventos para QRadar, é necessário configurar um destino syslog no seu dispositivo Identity Access Manager for Enterprise Single Sign-On da IBM® Verify.

Procedimento

  1. Faça login no Utilitário de Configuração do IMS para o Identity Access Manager da IBM Verify para o Single Sign-On corporativo. Por exemplo, https://localhost:9043/webconf.
  2. No menu de navegação, selecione Configurações avançadas > IMS Servidor > Registro > Syslog.
  3. Configure as opções de parâmetro syslog a seguir:
    Tabela 1. Parâmetros de Syslog

    Campo

    Descrição

    Enable syslog

    Na lista Tabelas disponíveis, deve-se selecionar as tabelas a seguir e clicar em Incluir.

    • logUserService
    • logUserActivity
    • logUserAdminActivity
    Syslog server port

    Digite 514 como o número da porta usado para encaminhar eventos para QRadar.

    Syslog server hostname

    Digite o endereço IP ou nome do host do QRadar Console ou Event Collector.

    Recurso de criação de log syslog

    Digite um valor de número inteiro para especificar o recurso dos eventos que são encaminhados para QRadar. O valor padrão é 20.

    Syslog field-separator

    Digite ### como os caracteres usados para separar as entradas de pares nome-valor na carga útil do syslog.

  4. Clique em Atualizar para salvar a configuração.
  5. Reinicie o dispositivo Identity Access Manager para Enterprise Single Sign-On da IBM Verify.

Resultados

A fonte de log é adicionada ao QRadar como IBM Verify. Os eventos syslog do Identity Access Manager para o Single Sign-On empresarial são detectados automaticamente. Os eventos que são encaminhados para QRadar são exibidos na guia Atividade de Log .