Para que o IBM
QRadar possa coletar eventos do Aruba Introspect, deve-se configurar o Aruba Introspect para enviar eventos para o QRadar
Procedimento
- Efetue login no Aruba Introspect Analyzer.
- Configure o encaminhamento.
- Clique Em .
- Configure os parâmetros de encaminhamento a seguir:
Tabela 1. Parâmetros de encaminhamento do Aruba Introspect Analyzer
| Parâmetro |
Valor |
| Syslog Destination |
IP ou nome do host do QRadar Event Collector. |
| Protocolo |
TCP ou UDP |
| Porta |
514 |
- Configure a notificação.
- Clique em .
- Configure os parâmetros de notificação a seguir:
Tabela 2. Parâmetros de notificação do Aruba Introspect Analyzer
| Parâmetro |
Valor |
| Enable Alert Syslog Forwarding |
Ative a caixa de seleção Enable Alert Syslog Forwarding. |
| Sending Notification |
Conforme os alertas são produzidos.
É possível customizar essa configuração para enviar em lotes em vez de um fluxo em tempo real.
|
| TimeZone |
Seu fuso horário local. |
Nota: Deixe Consulta, Gravidade, e Confidence valores como padrão para enviar todos os Alerts. Esses valores podem ser customizados para filtrar e enviar apenas um subconjunto de Alertas para o QRadar
O que fazer a seguir
Para ajudá-lo a solucionar problemas, é possível consultar os logs de encaminhamento no
arquivo /var/log/notifier.log.
Quando uma nova notificação é criada, conforme descrito na Etapa 3, os alertas para a última semana que correspondem aos campos Query, Severity e Confidence são enviados.