Para configurar syslog em um dispositivo Open Source SNORT:
Sobre esta tarefa
O procedimento a seguir se aplica a um sistema que executa o Red Hat
Enterprise. Os procedimentos a seguir podem variar para outros sistemas operacionais.
Procedimento
- Configure SNORT em um sistema remoto.
- Abra o arquivo snort.conf .
- Remova o comentário da linha a seguir:
output alert_syslog:LOG_AUTH LOG_INFO
- Salve e saia do arquivo.
- Abra o arquivo a seguir:
- Adicionar um -s às linhas a seguir, como mostrado no exemplo:
daemon /usr/sbin/snort $ALERTMODE
$BINARY_LOG $NO PACKET_LOG $DUMP_APP -D
$PRINT_INTERFACE -i $i -s -u $USER -g
$GROUP $CONF -i $LOGIR/$i $PASS_FIRST
daemon /usr/sbin/snort $ALERTMODE
$BINARY_LOG $NO_PACKET_LOG $DUMP_APP -D
$PRINT_INTERFACE $INTERFACE -s -u $USER -g
$GROUP $CONF -i $LOGDIR
- Salve e saia do arquivo.
- Reinicie o SNORT digitando o comando a seguir:
/etc/init.d/snortd restart
- Abra o arquivo syslog.conf .
- Atualize o arquivo para refletir o código a seguir:
auth.info@<IP Address>
Em que <IP Address> é o sistema para o qual você deseja logs enviados.
- Salve e saia do arquivo.
- Reinicie o syslog:
/etc/init.d/syslog restart
O que fazer a seguir
Agora é possível configurar a origem de log no QRadar