Para coletar eventos, deve-se configurar um servidor syslog no Trusteer
Apex Local Event Aggregator para encaminhar eventos syslog.
Procedimento
- Efetue login no console de gerenciamento do Trusteer Apex L.E.A.
- A partir do menu de navegação, selecione Configuração.
- Para exportar a configuração atual do Trusteer Apex Local Agregador de Eventos, clique em Exportar e salve o arquivo.
- Abra o arquivo de configuração com um editor de texto.
- A partir da seção
syslog.event_targets , inclua as informações a seguir:
{
host": "<QRadar IP address>", "port": "514", "proto": "tcp"
}
- Salve o arquivo de configuração.
- A partir do menu de navegação, selecione Configuração.
- Clique em Escolher arquivo e selecione o novo arquivo de configuração que contém o endereço IP de destino do evento.
- Clique em Importar.
Como os eventos de syslog são gerados pelo agregador de eventos do Trusteer Apex Local, eles são encaminhados para o destino especificado no arquivo de configuração. A origem de logs é descoberta automaticamente após eventos suficientes serem encaminhados para QRadar. Ele geralmente usa um mínimo de 25 eventos para descobrir
automaticamente uma origem de log.
O que fazer a seguir
Os administradores podem efetuar login no QRadar
Console e verificar se a origem de log foi criada A guia Atividade de log exibe eventos do Trusteer Apex Local Event Aggregator.