Configurando o Linux

Você pode configurar o RSA Authentication Manager para syslog em sistemas operacionais baseados em Linux® .

Procedimento

  1. Usando SSH, faça login no RSA Security Console como usuário root.
  2. Abra um dos arquivos a seguir para edição com base em sua versão do RSA Authentication Manager:
    Versões anteriores à versão 8
    /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
    Versão 8
    /opt/rsa/am/utils/resources/ims.properties
  3. Adicionar as entradas a seguir no arquivo ims.properties :
    ims.logging.audit.admin.syslog_host = <IP address> 
    ims.logging.audit.admin.use_os_logger = true 
    ims.logging.audit.runtime.syslog_host = <IP address> 
    ims.logging.audit.runtime.use_os_logger = true 
    ims.logging.system.syslog_host = <IP address> 
    ims.logging.system.use_os_logger = true

    Em que <IP address> é o endereço IP ou nome do host de IBM QRadar.

  4. Salvar o arquivo ims.properties .
  5. Abra o arquivo a seguir para edição:

    /etc/syslog.conf

  6. Digite o comando a seguir para incluir QRadar como uma entrada de syslog:

    *.* @<IP address>

    Em que <IP address> é o endereço IP ou nome do host de QRadar.

  7. Digite o seguinte comando para reiniciar os serviços de syslog para o Linux.

    service syslog restart

    Para obter mais informações sobre como configurar o encaminhamento de syslog, consulte a documentação do RSA Authentication Manager.

O que fazer a seguir

Configure a origem de log e o protocolo no QRadar Para receber eventos do RSA Authentication Manager, na lista Tipo de origem de log, selecione a opção RSA Authentication Manager.