Configurando o agente SysFlow para se comunicar com o QRadar

Para encaminhar eventos para o IBM QRadar, deve-se instalar um coletor do SysFlow usando o cluster OpenShift® ou Kubernetes .

Sobre esta tarefa

A instalação do SysFlow usa o operador OpenShift ou Kubernetes . O operador usa recursos customizados para gerenciar o agente SysFlow e seus componentes associados. Esta instalação implementa o pod do operador e, em seguida, aplica recursos customizados. Quando os recursos customizados são criados, o operador implementa pods do agente SysFlow para todos os nós do trabalhador no cluster. Durante o processo de instalação, o cluster OpenShift ou Kubernetes faz download de imagens de contêiner da Internet.

Procedimento

  1. Use SSH para efetuar login como administrador no nó principal de seu cluster OpenShift ou Kubernetes .
  2. Faça download do pacote de instalação do SysFlow e, em seguida, extraia os arquivos.
  3. Vá para a pasta raiz sf-operator do pacote de instalação extraído e, em seguida, vá para o diretório /scripts/run .
  4. Para executar o script, digite o comando a seguir:

    cd scripts/run/

  5. Para implementar o operador, digite o comando a seguir:

    ./deployOperator.sh

  6. Para implementar o agente SysFlow, digite o comando a seguir:

    ./applyCR.sh <QRadar_Console_IP_address > 514 tcp

O que fazer a seguir

Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do SysFlow no QRadar Console