Configurando alertas XGS de segurança de rede do IBM QRadar

Todos os tipos de eventos são enviados para o IBM QRadar usando um objeto de alerta de syslog remoto que é ativado por LEEF

Sobre esta tarefa

Os objetos de alerta de syslog remoto podem ser criados, editados e excluídos de cada contexto no qual um evento é gerado. Efetue login na interface de gerenciamento local do XGS do IBM QRadar Network Security como administrador para configurar um objeto de alerta de syslog remoto e acesse um dos menus a seguir:

  • Gerenciar > Configurações do Sistema > Alertas Do Sistema (Eventos do sistema)
  • Secure > Política de Acesso à Rede (Eventos de acesso)
  • Secure > Política de Filtro de Eventos IPS (Eventos de segurança)
  • Secure > Política de Prevenção de Intrusão (Eventos de segurança)
  • Seguro > Política de Acesso à Rede > Inspeção > Política de Prevenção de Infusão

Em Objetos IPS, na área de janela Objetos de rede ou na página Alertas do sistema, conclua as etapas a seguir.

Procedimento

  1. Clique em Novo > Alerta > Syslog Remoto.
  2. Selecione um objeto de alerta de syslog remoto existente e, em seguida, clique em Editar.
  3. Configure as seguintes opções:
    Tabela 1. Parâmetros de configuração de syslog

    Opção

    Descrição

    Nome

    Digite um nome para a configuração de alerta de syslog.

    Coletor de syslog remoto

    Digite o endereço IP de seu QRadar Console ou Event Collector

    Porta do coletor de syslog remoto

    Digite 514 para a Porta do coletor de syslog remoto.

    LEEF remoto ativado

    Marque essa caixa de seleção para ativar eventos no formato LEEF. Esse é um campo obrigatório.

    Se essa opção não for exibida, verifique se você tem a versão de software 5.0 com fixpack 7 a v5.4 instalada em seu IBM® QRadar.

    Comentário

    A digitação de um comentário para a configuração de syslog é opcional.

  4. Clique em Salvar Configuração.

    O alerta é incluído na lista Objetos disponíveis.

  5. Para atualizar seu dispositivo XGS do IBM QRadar Network Security, clique em Implementar.
  6. Inclua o objeto de alerta LEEF para QRadar nos locais a seguir:
    • Uma ou mais regras em uma política
    • Incluída Objects pane na página Alertas do Sistema
  7. Clique em Implementar

    For more information about the Network Security XGS device, click Ajuda in the QRadar Network Security XGS local management interface browser client window or access the online Documentação do XGS do IBM QRadar Network Security.