Por padrão, o XDASv2 está configurado para registrar eventos em um arquivo. Para encaminhar eventos de XDASv2 para QRadar, deve-se editar o xdasconfig.properties.template e configurar o arquivo para encaminhamento de syslog.
Sobre esta tarefa
Os eventos de auditoria devem ser encaminhados pelo syslog para o QRadar, em vez de serem registrados em um arquivo
Para configurar o XDASv2 para encaminhar
eventos syslog:
Procedimento
- Efetue login no servidor que hospeda o Novell eDirectory.
- Abra o arquivo a seguir para edição:
- Windows- C:\Novell\NDS\xdasconfig.properties.template
- Linux ou Solaris - etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
- Para configurar o criador de logs raiz, remova o marcador de comentário (#) da linha
a seguir:
log4j.rootLogger=debug,
S, R
- Para configurar o anexador, remova o marcador de comentário (#) da linha a seguir:
log4j.appender.S=org.apache.log4j.net.SyslogAppender
- Para configurar o endereço IP para o destino de syslog, remova o marcador de
comentário (#) e edite as linhas a seguir:
log4j.appender.S.Host=<IP
address> log4j.appender.S.Port=<Port>
onde:
<IP
address> é o endereço IP ou nome do host do QRadar.
<Port> é o número da porta para o protocolo UDP ou TCP. A porta padrão para a comunicação de syslog é a porta 514 para QRadar ou Coletores de eventos
- Para configurar o protocolo syslog, remova o marcador de comentário (#) e digite o
uso do protocolo (UDP, TCP ou SSL) na linha a seguir:
log4j.appender.S.Protocol=TCP
O SSL do protocolo criptografado não é suportado pelo QRadar
- Para configurar o nível de severidade para registrar eventos, remova o marcador de
comentário (#) da linha a seguir:
log4j.appender.S.Threshold=INFO
O valor padrão INFO é o nível de severidade correto para eventos.
- Para configurar o recurso para registrar eventos, remova o marcador de comentário
(#) da linha a seguir:
log4j.appender.S.Facility=USER
O valor padrão USER é o valor de recurso correto para eventos.
- Para configurar o recurso para registrar eventos, remova o marcador de comentário
(#) da linha a seguir:
log4j.appender.R.MaxBackupIndex=10
- Salvar o arquivo xdasconfig.properties.template .
Depois de configurar as propriedades de syslog para eventos XDASv2, você está pronto
para carregar o módulo XDASv2.