Configurando o OSSEC

É possível configurar syslog para OSSEC em uma instalação independente ou no servidor de gerenciamento:

Procedimento

  1. Use SSH para efetuar login no seu dispositivo OSSEC.
  2. Editar o arquivo ossec.conf de configuração OSSEC.

    <installation directory>/ossec/etc/ossec.conf

  3. Inclua a configuração de syslog a seguir:
    Nota: Adicionar a configuração do syslog após a entrada alerts e antes da entrada localfile .

    </alerts>

    <syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output>

    <localfile>

    Por exemplo:

    <syslog_output> <server><IP_address></server> <port>514</port> </syslog_output>

  4. Salve o arquivo de configuração OSSEC.
  5. Digite o comando a seguir para ativar o daemon syslog:

    <installation directory>/ossec/bin/ossec-control enable client-syslog

  6. Digite o comando a seguir para reiniciar o daemon syslog:

    <installation directory>/ossec/bin/ossec-control restart

    A configuração está concluída. A origem de log é incluída no IBM QRadar conforme os eventos OSSEC são descobertos automaticamente. Os eventos encaminhados para o QRadar pelo OSSEC são exibidos na guia Atividade de log do QRadar.