Configurando o syslog para coletar eventos Samhain

Antes de configurar o IBM QRadar para integrar ao Samhain HIDS usando syslog, deve-se configurar o sistema Samhain HIDS para encaminhar logs para seu sistema QRadar .

Sobre esta tarefa

O procedimento a seguir é baseado no arquivo samhainrc padrão. Se o arquivo samhainrc for modificado, alguns valores poderão ser diferentes, como o recurso syslog.

Procedimento

  1. Efetue login no Samhain HIDS pela interface da linha de comandos.
  2. Abra o arquivo a seguir:

    /etc/samhainrc

  3. Remova o marcador de comentários (#) a partir da seguinte linha:

    SetLogServer=info

  4. Salve e saia do arquivo.

    Os alertas são enviados para o sistema local usando syslog.

  5. Abra o arquivo a seguir:

    /etc/syslog.conf

  6. Inclua a linha a seguir:

    local2.* @<IP Address>

    Em que <IP Address> é o endereço IP de seu QRadar.

  7. Salve e saia do arquivo.
  8. Reinicie o syslog:

    /etc/init.d/syslog restart

    Samhain envia logs usando syslog para o QRadar.

    Agora você está pronto para configurar o DSM Samhain HIDS no QRadar.. Para configurar QRadar para receber eventos de Samhain:

  9. A partir da lista Tipo de Fonte de Log , selecione a opção Samhain HIDS .