Você pode configurar o RSA Authentication Manager para syslog em sistemas operacionais baseados em Linux® .
Procedimento
- Usando SSH, faça login no RSA Security Console como usuário root.
- Abra um dos arquivos a seguir para edição com base em sua versão do RSA Authentication Manager:
- Versões anteriores à versão 8
- /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
- Versão 8
- /opt/rsa/am/utils/resources/ims.properties
- Adicionar as entradas a seguir no arquivo ims.properties :
ims.logging.audit.admin.syslog_host = <IP address>
ims.logging.audit.admin.use_os_logger = true
ims.logging.audit.runtime.syslog_host = <IP address>
ims.logging.audit.runtime.use_os_logger = true
ims.logging.system.syslog_host = <IP address>
ims.logging.system.use_os_logger = true
Em que <IP address> é o endereço IP ou nome do host de IBM
QRadar.
- Salvar o arquivo ims.properties .
- Abra o arquivo a seguir para edição:
- Digite o comando a seguir para incluir QRadar como uma entrada de syslog:
*.* @<IP address>
Em que <IP address> é o endereço IP ou nome do host de QRadar.
- Digite o seguinte comando para reiniciar os serviços de syslog para o Linux.
Para
obter mais informações sobre como configurar o encaminhamento de syslog, consulte a
documentação do RSA Authentication Manager.
O que fazer a seguir
Configure a origem de log e o protocolo no QRadar Para receber eventos do RSA Authentication Manager, na lista Tipo de origem de log, selecione a opção RSA Authentication Manager.