Configurando o Open Source SNORT

Para configurar syslog em um dispositivo Open Source SNORT:

Sobre esta tarefa

O procedimento a seguir se aplica a um sistema que executa o Red Hat Enterprise. Os procedimentos a seguir podem variar para outros sistemas operacionais.

Procedimento

  1. Configure SNORT em um sistema remoto.
  2. Abra o arquivo snort.conf .
  3. Remova o comentário da linha a seguir:

    output alert_syslog:LOG_AUTH LOG_INFO

  4. Salve e saia do arquivo.
  5. Abra o arquivo a seguir:

    /etc/init.d/snortd

  6. Adicionar um -s às linhas a seguir, como mostrado no exemplo:
    daemon /usr/sbin/snort $ALERTMODE 
    $BINARY_LOG $NO PACKET_LOG $DUMP_APP -D 
    $PRINT_INTERFACE -i $i -s -u $USER -g 
    $GROUP $CONF -i $LOGIR/$i $PASS_FIRST
    daemon /usr/sbin/snort $ALERTMODE 
    $BINARY_LOG $NO_PACKET_LOG $DUMP_APP -D 
    $PRINT_INTERFACE $INTERFACE -s -u $USER -g 
    $GROUP $CONF -i $LOGDIR
  7. Salve e saia do arquivo.
  8. Reinicie o SNORT digitando o comando a seguir:

    /etc/init.d/snortd restart

  9. Abra o arquivo syslog.conf .
  10. Atualize o arquivo para refletir o código a seguir:

    auth.info@<IP Address>

    Em que <IP Address> é o sistema para o qual você deseja logs enviados.

  11. Salve e saia do arquivo.
  12. Reinicie o syslog:

    /etc/init.d/syslog restart

O que fazer a seguir

Agora é possível configurar a origem de log no QRadar