O DSM Tropos Control para IBM
QRadar aceita eventos usando syslog.
Sobre esta tarefa
O QRadar pode registrar todos os eventos de gerenciamento de falhas, login e logout, eventos de fornecimento e eventos de upload de imagem do dispositivo. Antes de configurar QRadar, deve-se configurar seu Tropos Control para encaminhar eventos syslog.
É possível configurar o Tropos Control para encaminhar logs usando syslog para QRadar.
Procedimento
- Use um SSH para efetuar login no dispositivo Tropos Control como um usuário raiz.
- Abra o arquivo a seguir para edição:
/opt/ControlServer/ems/conf/logging.properties
- Para ativar o syslog, remova o marcador de comentários (#) a partir da seguinte linha:
#log4j.category.syslog = INFO, syslog
- Para configurar o endereço IP para o destino de syslog, edite a linha a seguir:
log4j.appender.syslog.SyslogHost = <IP address>
Em que <IP address> é o endereço IP ou nome do host de QRadar.
Por padrão, o Tropos Control usa um recurso USER e um nível de
log padrão INFO. Essas configurações padrão estão corretas para
coleção de eventos syslog de um dispositivo Tropos Control.
- Salve e saia do arquivo.
- Agora você está pronto para configurar o DSM Tropos Control no QRadar.
Para configurar o QRadar para receber eventos do Tropos Control:
- A partir da lista Tipo de Fonte de Log , selecione Controle de Tropos.