Configurando o Aruba Introspect para se comunicar com QRadar

Para que o IBM QRadar possa coletar eventos do Aruba Introspect, deve-se configurar o Aruba Introspect para enviar eventos para o QRadar

Procedimento

  1. Efetue login no Aruba Introspect Analyzer.
  2. Configure o encaminhamento.
    1. Clique Em Configuração do Sistema > Destinos de syslog.
    2. Configure os parâmetros de encaminhamento a seguir:
      Tabela 1. Parâmetros de encaminhamento do Aruba Introspect Analyzer
      Parâmetro Valor
      Syslog Destination IP ou nome do host do QRadar Event Collector.
      Protocolo TCP ou UDP
      Porta 514
  3. Configure a notificação.
    1. Clique em Configuração do Sistema > Alertas de Segurança / Emails > Adicionar Novo.
    2. Configure os parâmetros de notificação a seguir:
      Tabela 2. Parâmetros de notificação do Aruba Introspect Analyzer
      Parâmetro Valor
      Enable Alert Syslog Forwarding Ative a caixa de seleção Enable Alert Syslog Forwarding.
      Sending Notification

      Conforme os alertas são produzidos.

      É possível customizar essa configuração para enviar em lotes em vez de um fluxo em tempo real.

      TimeZone Seu fuso horário local.
      Nota: Deixe Consulta, Gravidade, e Confidence valores como padrão para enviar todos os Alerts. Esses valores podem ser customizados para filtrar e enviar apenas um subconjunto de Alertas para o QRadar

O que fazer a seguir

Para ajudá-lo a solucionar problemas, é possível consultar os logs de encaminhamento no arquivo /var/log/notifier.log.

Quando uma nova notificação é criada, conforme descrito na Etapa 3, os alertas para a última semana que correspondem aos campos Query, Severity e Confidence são enviados.