O IBM
QRadar DSM for Internet System Consortium (ISC) BIND coleta eventos Syslog de seu dispositivo ISC BIND.
Conclua as etapas a seguir para configurar ISC BIND para se comunicar com o QRadar.
Sobre esta tarefa
É possível configurar syslog no dispositivo ISC BIND para encaminhar eventos para o QRadar.
Procedimento
- Efetue login em seu dispositivo ISC BIND.
- Abra o arquivo a seguir para incluir uma cláusula de criação de log:
named.conf
logging {
channel <channel_name> {
syslog <syslog_facility>;
severity <critical | error | warning | notice | info | debug [level ] | dynamic
>;
print-category yes;
print-severity yes;
print-time yes;
};
category queries {
<channel_name>;
};
category notify {
<channel_name>;
};
category network {
<channel_name>;
};
category client {
<channel_name>;
};
};
For Example:
logging {
channel QRadar {
syslog local3;
severity info;
};
category queries {
QRadar;
};
category notify {
QRadar;
};
category network {
QRadar;
};
category client {
QRadar;
};
};
- Salve e saia do arquivo.
- Edite a configuração de syslog para registrar em seu QRadar usando o recurso selecionado em ISC BIND:
<syslog_facility>.* @<IP_address>
Em que <IP Address> é o endereço IP de seu QRadar.
Por exemplo:
local3.* @<IP_address>
Nota: QRadar analisa apenas logs com um nível de severidade de informações ou superior...
- Reinicie os serviços a seguir.
service syslog restart
service named restart
O que fazer a seguir
Inclua uma origem de log no QRadar.