Se você estiver usando syslog em um host UNIX para encaminhá eventos, faça o upgrade do syslog padrão para syslog-ng, que é uma versão mais recente.
Procedimento
- Faça login em seu dispositivo Linux® OS, como um usuário root.
- Abra o arquivo /etc/syslog-ng/syslog-ng.conf e inclua as seguintes informações do recurso:
source qr_source {
internal();
system();
};
filter qr_filter {
facility(auth, authpriv);
};
destination qr_destination {
tcp("<qradar_ip_address>" port(514));
};
log{
source(qr_source);
filter(qr_filter);
destination(qr_destination);
};
em que:
<qradar_ip_address> é o endereço IP do IBM
QRadar.
- Salve o arquivo.
- Reinicie o syslog-ng digitando o comando a seguir:
service syslog-ng restart
- Efetue login no QRadar
Console.
- Inclua uma origem de log do SO Linux no QRadar
Console.
Para obter mais informações sobre syslog, consulte a documentação do Linux (https://www.linux.com/what-is-linux/).