Configurando syslog para agregador de eventos locais Trusteer Apex

Para coletar eventos, deve-se configurar um servidor syslog no Trusteer Apex Local Event Aggregator para encaminhar eventos syslog.

Procedimento

  1. Efetue login no console de gerenciamento do Trusteer Apex L.E.A.
  2. A partir do menu de navegação, selecione Configuração.
  3. Para exportar a configuração atual do Trusteer Apex Local Agregador de Eventos, clique em Exportar e salve o arquivo.
  4. Abra o arquivo de configuração com um editor de texto.
  5. A partir da seção syslog.event_targets , inclua as informações a seguir:

    {

    host": "<QRadar IP address>", "port": "514", "proto": "tcp"

    }

  6. Salve o arquivo de configuração.
  7. A partir do menu de navegação, selecione Configuração.
  8. Clique em Escolher arquivo e selecione o novo arquivo de configuração que contém o endereço IP de destino do evento.
  9. Clique em Importar.

    Como os eventos de syslog são gerados pelo agregador de eventos do Trusteer Apex Local, eles são encaminhados para o destino especificado no arquivo de configuração. A origem de logs é descoberta automaticamente após eventos suficientes serem encaminhados para QRadar. Ele geralmente usa um mínimo de 25 eventos para descobrir automaticamente uma origem de log.

O que fazer a seguir

Os administradores podem efetuar login no QRadar Console e verificar se a origem de log foi criada A guia Atividade de log exibe eventos do Trusteer Apex Local Event Aggregator.