Para coletar eventos de segurança, conformidade e auditoria, configure sua instalação do iSecurity Raz-Lee para encaminhar eventos syslog do Log Event Extended Format (LEEF) para o IBM
QRadar.
Procedimento
- Efetue login na interface da linha de comando IBM i .
- A partir da linha de comando, digite STRAUD para acessar as opções de menu Auditar .
- A partir do menu Auditoria , selecione 81. Configuração do Sistema.
- No menu iSecurity/Base System Configuration, selecione 32. SIEM 1.
- Configure os valores de parâmetro 32.SIEM 1 .
Saiba mais sobre os valores de parâmetro do 32. Valores de parâmetro SIEM 1:Tabela 1. 32.SIEM 1 valores de parâmetro
| Parâmetro |
Valor |
| SIEM 1 name |
Digite QRadar. |
| Porta |
Digite a porta que é usada para enviar mensagens do syslog. A porta padrão é 514, que é o
padrão do syslog. |
| SYSLOG type |
Digite 1 para UDP. |
| Endereço de destino |
Digite o endereço IP para QRadar.. |
| Severity range to auto send |
Digite um nível de mensagem de severidade no intervalo de 0 a 7. Por exemplo, digite 7
par enviar todas as mensagens do syslog.
|
| Facility to use |
Digite um nível de recurso do syslog no intervalo de 0 a 23. |
| Estrutura da Mensagem |
Digite *LEEF. |
| Convert data to CCSID |
Digite 0 no campo Converter dados para CCSID. Esta é
a conversão de caracteres padrão.
|
| Comprimento máximo |
Digite 1024. |
- No menu iSecurity/Base System Configuration, selecione 31. Controle principal.
- Configure o 31. Controle principal.
Saiba mais sobre os valores de parâmetro do 31. Valores de parâmetro de Controle Principal:Tabela 2. 31. Controle Principal valores de parâmetro
| Parâmetro |
Valor |
| Run rules before sending |
Para processar os eventos que você deseja enviar, digite Y.
Para enviar todos os eventos, digite N.
|
| SIEM 1: QRadar® |
Digite Y. |
| Send JSON messages (for DAM) |
Digite N. |
| As only operation |
Digite N. |
- A partir da linha de comando, para configurar as opções Firewall , digite STRFW para acessar as opções do menu.
- A partir do menu Firewall , selecione 81. Configuração do Sistema.
- No menu iSecurity (parte 1) Parâmetros Globais: , selecione 72. SIEM 1.
- Configure os valores de parâmetro 72.SIEM 1 .
Saiba mais sobre os valores de parâmetro do 72. Valores de parâmetro SIEM 1:Tabela 3. 72.SIEM 1 valores de parâmetro
| Parâmetro |
Valor |
| SIEM 1 name |
Digite QRadar. |
| Porta |
Digite a porta que é usada para enviar mensagens do syslog. A porta padrão é 514, que é o
padrão do Syslog. |
| SYSLOG type |
Digite 1 para o tipo de syslog do UDP. |
| Send in FYI mode |
Digite N. |
| Endereço de destino |
Digite o endereço IP do console do QRadar . |
| Severity range to auto send |
Digite um nível de severidade no intervalo de 0 a 7.
|
| Facility to use |
Digite um nível de recurso. |
| Estrutura da Mensagem |
Digite *LEEF. |
| Convert data to CCSID |
Digite 0. |
| Comprimento máximo |
Digite 1024. |
- No menu iSecurity (parte 1) Parâmetros Globais: , selecione 71. Controle principal.
- Configure o 71. Controle principal.
Saiba mais sobre os valores de parâmetro do 71. Valores de parâmetro de Controle Principal:Tabela 4. 71. Controle Principal valores de parâmetro
| Parâmetro |
Valor |
| SIEM 1: QRadar |
Digite 2. |
| Send JSON messages (for DAM) |
Digite 0. |
Resultados
Os eventos LEEF do syslog que são encaminhados pelo Raz-Lee iSecurity são descobertos automaticamente pelo QRadar DSM para IBM i Na maioria dos casos, a origem de log é criada automaticamente no QRadar depois que alguns eventos são detectadasSe a taxa de eventos for baixa, será possível configurar manualmente uma origem de log para o Raz-Lee iSecurity no QRadar Até que a fonte de log seja automaticamente descoberta e identificada, o tipo de evento exibe comoUnknownna guia Atividade de Registro .