Configurando o XDASv2 para encaminhar eventos

Por padrão, o XDASv2 está configurado para registrar eventos em um arquivo. Para encaminhar eventos de XDASv2 para QRadar, deve-se editar o xdasconfig.properties.template e configurar o arquivo para encaminhamento de syslog.

Sobre esta tarefa

Os eventos de auditoria devem ser encaminhados pelo syslog para o QRadar, em vez de serem registrados em um arquivo

Para configurar o XDASv2 para encaminhar eventos syslog:

Procedimento

  1. Efetue login no servidor que hospeda o Novell eDirectory.
  2. Abra o arquivo a seguir para edição:
    • Windows- C:\Novell\NDS\xdasconfig.properties.template
    • Linux ou Solaris - etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
  3. Para configurar o criador de logs raiz, remova o marcador de comentário (#) da linha a seguir:

    log4j.rootLogger=debug, S, R

  4. Para configurar o anexador, remova o marcador de comentário (#) da linha a seguir:

    log4j.appender.S=org.apache.log4j.net.SyslogAppender

  5. Para configurar o endereço IP para o destino de syslog, remova o marcador de comentário (#) e edite as linhas a seguir:

    log4j.appender.S.Host=<IP address> log4j.appender.S.Port=<Port>

    onde:

    <IP address> é o endereço IP ou nome do host do QRadar.

    <Port> é o número da porta para o protocolo UDP ou TCP. A porta padrão para a comunicação de syslog é a porta 514 para QRadar ou Coletores de eventos

  6. Para configurar o protocolo syslog, remova o marcador de comentário (#) e digite o uso do protocolo (UDP, TCP ou SSL) na linha a seguir:

    log4j.appender.S.Protocol=TCP

    O SSL do protocolo criptografado não é suportado pelo QRadar

  7. Para configurar o nível de severidade para registrar eventos, remova o marcador de comentário (#) da linha a seguir:

    log4j.appender.S.Threshold=INFO

    O valor padrão INFO é o nível de severidade correto para eventos.

  8. Para configurar o recurso para registrar eventos, remova o marcador de comentário (#) da linha a seguir:

    log4j.appender.S.Facility=USER

    O valor padrão USER é o valor de recurso correto para eventos.

  9. Para configurar o recurso para registrar eventos, remova o marcador de comentário (#) da linha a seguir:

    log4j.appender.R.MaxBackupIndex=10

  10. Salvar o arquivo xdasconfig.properties.template .

    Depois de configurar as propriedades de syslog para eventos XDASv2, você está pronto para carregar o módulo XDASv2.