Configurando syslog-ng no Linux OS

Se você estiver usando syslog em um host UNIX para encaminhá eventos, faça o upgrade do syslog padrão para syslog-ng, que é uma versão mais recente.

Procedimento

  1. Faça login em seu dispositivo Linux® OS, como um usuário root.
  2. Abra o arquivo /etc/syslog-ng/syslog-ng.conf e inclua as seguintes informações do recurso:
    source qr_source {
    	internal();
    	system();
    };
    filter qr_filter {
        facility(auth, authpriv);
    };
    destination qr_destination {
        tcp("<qradar_ip_address>" port(514));
    };
    log{
        source(qr_source);
        filter(qr_filter);
        destination(qr_destination);
    };

    em que:

    <qradar_ip_address> é o endereço IP do IBM QRadar.

  3. Salve o arquivo.
  4. Reinicie o syslog-ng digitando o comando a seguir:
    service syslog-ng restart
  5. Efetue login no QRadar Console.
  6. Inclua uma origem de log do SO Linux no QRadar Console.

    Para obter mais informações sobre syslog, consulte a documentação do Linux (https://www.linux.com/what-is-linux/).