Configurando o agileSI para encaminhar eventos

Para configurar o agileSI, deve-se criar um nome de arquivo lógico para seus eventos e configurar as definições de conector com o caminho para o log de eventos agileSI.

Sobre esta tarefa

O local do arquivo de evento formatado LEEF deve estar em um local visualizável pelo Samba e acessível com as credenciais configuradas para a fonte de log no IBM QRadar.

Procedimento

  1. Na instalação do sistema principal agileSI, defina um nome de arquivo lógico para o arquivo de saída que contém eventos de segurança SAP.

    O SAP fornece um conceito que dá a você a opção de usar nomes de arquivo lógico independentes de plataforma em seus programas de aplicativos. Crie um nome de arquivo lógico e o caminho usando a transação "FILE" (Definição de caminho de arquivo lógico) de acordo com os requisitos da sua organização.

  2. Efetue login no agileSI.

    Por exemplo, http://<sap-system-url:port>/sap/bc/webdynpro/itcube/ ccf?sap-client=<client>&sap-language=EN

    Em que:

    • <sap-system-url> é o endereço IP e o número da porta do seu sistema SAP, tais como <IP_address>:50041.
    • <client> é o agente em sua implementação agileSI.
  3. No menu, clique em Exibir / Alterar para ativar o modo de mudança para agileSI.
  4. A partir da barra de ferramentas, selecione Ferramentas > Configurações do Conector Consumer Connector.

    As Configurações de conector de consumidor principal são exibidas.

  5. Configure os valores a seguir:

    A partir da lista Connector do Consumidor , selecione Q1 Labs.

  6. Selecione a caixa de seleção Ativo .
  7. A partir da lista Tipo de Connector , selecione Arquivo.
  8. No campo Nome do arquivo lógico , digite o caminho para o nome do arquivo lógico configurado em Configurando agileSI para encaminhar eventos.

    Por exemplo, /ITCUBE/LOG_FILES.

    O arquivo que é criado para os eventos agileSI é denominado LEEFYYYYDDMM.TXT, em que YYYYDDMM é o ano, o dia e o mês. O arquivo de eventos para o dia atual é anexado com novos eventos a cada vez que o extrator for executado. iT-CUBE agileSI cria um novo arquivo LEEF para eventos SAP diariamente.

  9. Clique em Salvar.

    A configuração para o conector é salva. Para poder concluir a configuração do agileSI, deve-se implementar as mudanças para o agileSI usando extratores.

  10. A partir da barra de ferramentas, selecione Ferramentas > Gerenciamento de Extrator.

    As configurações de Gerenciamento de extrator são exibidas.

  11. Clique em Deploy all.

    A configuração para eventos do agileSI está concluída. Agora você está pronto para configurar uma origem de log no QRadar.