Configure o Stonesoft Management Center para se comunicar com QRadar editando o arquivo LogServerConfiguration.txt . A configuração do arquivo de texto permite que o Stonesoft Management Center encaminhe eventos no formato LEEF usando o syslog para QRadar.
Procedimento
- Efetue login no dispositivo que hospeda o Stonesoft Management Center.
- Pare o Servidor de log do Stonesoft Management Center.
- No Windows, selecione um dos métodos a seguir para parar o Servidor de Log.
- Pare o Servidor de Log na lista de Windows Services .
- Execute o arquivo de lote <installation path>/bin/sgStopLogSrv.bat.
Em Linux® -Para parar o Servidor de Log em Linux, execute o script
<installation
path>/bin/sgStopLogSrv.sh
- Editar o arquivo LogServerConfiguration.txt . O arquivo de
configuração está localizado no diretório a seguir:
<installation path>/data/LogServerConfiguration.txt
- Configure os seguintes parâmetros no arquivo LogServerConfiguration.txt :
Tabela 1. Opções de configuração do servidor de log
Parâmetro
|
Valor
|
Descrição
|
SYSLOG_EXPORT_FORMAT
|
LEEF
|
Digite LEEF como o formato de exportação a ser usado para syslog.
|
SYSLOG_EXPORT_ALERT
|
yes | no |
Digite um dos valores a seguir:
- Yes -Exporta entradas de alertas para QRadar usando o protocolo syslog.
- No -As entradas de alerta não são exportadas.
|
SYSLOG_EXPORT_FW
|
yes | no |
Digite um dos valores a seguir:
- Yes -Exporta entradas de firewall e VPN para QRadar usando o protocolo syslog.
- No -entradas Firewall e VPN não são exportadas.
|
SYSLOG_EXPORT_IPS
|
yes | no |
Digite um dos valores a seguir:
- Yes -Exporta logs IPS para QRadar usando o protocolo syslog.
- No -Os logs IPS não são exportados.
|
SYSLOG_PORT
|
514
|
Digite 514 como a porta UDP para encaminhar eventos syslog para QRadar.
|
SYSLOG_SERVER_ADDRESS
|
QRadar Endereço IPv4
|
Digite o endereço IPv4 de QRadar
Console ou Event Collector.
|
- Salvar o arquivo LogServerConfiguration.txt .
- Inicie o servidor de log.
- Windows-Type <installation
path>/bin/sgStartLogSrv.bat.
- Linux -Tipo <installation
path>/bin/sgStartLogSrv.sh.
Para
obter instruções de configuração detalhadas, consulte o Guia do Administrador do
StoneGate Management Center.
O que fazer a seguir
Agora você está pronto para configurar uma regra de tráfego para syslog.
Nota: uma regra de firewall será necessária apenas se seu QRadar
Console ou Event Collector for separado por um firewall do Stonesoft Management Server. Se nenhum firewall existir entre o Stonesoft Management Server e o QRadar, será necessário configurar a origem de log no QRadar.