ISC BIND

O IBM QRadar DSM for Internet System Consortium (ISC) BIND coleta eventos Syslog de seu dispositivo ISC BIND.

Conclua as etapas a seguir para configurar ISC BIND para se comunicar com o QRadar.

Sobre esta tarefa

É possível configurar syslog no dispositivo ISC BIND para encaminhar eventos para o QRadar.

Procedimento

  1. Efetue login em seu dispositivo ISC BIND.
  2. Abra o arquivo a seguir para incluir uma cláusula de criação de log:

    named.conf

    logging {

    channel <channel_name> {

    syslog <syslog_facility>;

    severity <critical | error | warning | notice | info | debug [level ] | dynamic >;

    print-category yes;

    print-severity yes;

    print-time yes;

    };

    category queries {

    <channel_name>;

    };

    category notify {

    <channel_name>;

    };

    category network {

    <channel_name>;

    };

    category client {

    <channel_name>;

    };

    };

    For Example:

    logging {

    channel QRadar {

    syslog local3;

    severity info;

    };

    category queries {

    QRadar;

    };

    category notify {

    QRadar;

    };

    category network {

    QRadar;

    };

    category client {

    QRadar;

    };

    };

  3. Salve e saia do arquivo.
  4. Edite a configuração de syslog para registrar em seu QRadar usando o recurso selecionado em ISC BIND:

    <syslog_facility>.* @<IP_address>

    Em que <IP Address> é o endereço IP de seu QRadar.

    Por exemplo:

    local3.* @<IP_address>

    Nota: QRadar analisa apenas logs com um nível de severidade de informações ou superior...
  5. Reinicie os serviços a seguir.

    service syslog restart

    service named restart

O que fazer a seguir

Inclua uma origem de log no QRadar.