Para encaminhar eventos para QRadar, é necessário configurar um destino syslog no seu dispositivo Identity Access Manager for Enterprise Single Sign-On da IBM® Verify.
Procedimento
- Faça login no Utilitário de Configuração do IMS para o Identity Access Manager da IBM Verify para o Single Sign-On corporativo. Por exemplo, https://localhost:9043/webconf.
- No menu de navegação, selecione .
- Configure as opções de parâmetro syslog a seguir:
Tabela 1. Parâmetros de Syslog
Campo
|
Descrição
|
| Enable syslog |
Na lista Tabelas disponíveis, deve-se
selecionar as tabelas a seguir e clicar em Incluir.
- logUserService
- logUserActivity
- logUserAdminActivity
|
| Syslog server port |
Digite 514 como o número da porta usado para encaminhar eventos para QRadar.
|
| Syslog server hostname |
Digite o endereço IP ou nome do host do QRadar
Console ou Event Collector.
|
| Recurso de criação de log syslog |
Digite um valor de número inteiro para especificar o recurso dos eventos que são encaminhados para QRadar. O valor
padrão é 20.
|
| Syslog field-separator |
Digite ### como os caracteres usados para
separar as entradas de pares nome-valor na carga útil do syslog.
|
- Clique em Atualizar para salvar a configuração.
- Reinicie o dispositivo Identity Access Manager para Enterprise Single Sign-On da IBM Verify.
Resultados
A fonte de log é adicionada ao QRadar como IBM Verify. Os eventos syslog do Identity Access Manager para o Single Sign-On empresarial são detectados automaticamente. Os eventos que são encaminhados para QRadar são exibidos na guia Atividade de Log .