Configurando o OSSEC
É possível configurar syslog para OSSEC em uma instalação independente ou no servidor de gerenciamento:
Procedimento
- Use SSH para efetuar login no seu dispositivo OSSEC.
- Editar o arquivo ossec.conf de configuração OSSEC.
<installation directory>/ossec/etc/ossec.conf
- Inclua a configuração de syslog a seguir:Nota: Adicionar a configuração do syslog após a entrada alerts e antes da entrada localfile .
</alerts><syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output><localfile>Por exemplo:
<syslog_output> <server><IP_address></server> <port>514</port> </syslog_output> - Salve o arquivo de configuração OSSEC.
- Digite o comando a seguir para ativar o daemon syslog:
<installation directory>/ossec/bin/ossec-control enable client-syslog
- Digite o comando a seguir para reiniciar o daemon syslog:
<installation directory>/ossec/bin/ossec-control restart
A configuração está concluída. A origem de log é incluída no IBM QRadar conforme os eventos OSSEC são descobertos automaticamente. Os eventos encaminhados para o QRadar pelo OSSEC são exibidos na guia Atividade de log do QRadar.