Configurando o HPE Network Automation Software para se comunicar com o QRadar

Configure o HPE Network Automation Software para enviar eventos LEEF ao IBM QRadar.

Antes de iniciar

Deve-se ter acesso de administrador à interface com o usuário do HPE Network Automation Software.

Procedimento

  1. Efetue login na interface com o usuário do HPE Network Automation Software.
  2. No menu Admin , selecione Notificações de Notificação de Notificação e Resposta.
  3. Clique em Nova Notificação de Evento & Respone de Regra.
  4. Configure os parâmetros para o HPE Network Automation.

    A tabela a seguir descreve os valores de parâmetros para enviar eventos LEEF para QRadar:

    Parâmetro Valor
    Inclua E-mail e Regra de evento nomeados Você pode utilizar qualquer cadeia. Por exemplo, QRadar_logs.
    Para executar essa ação

    Selecione Enviar mensagem Syslog na lista.

    Quando os eventos a seguir ocorrerem
    1. Selecione todos os eventos.
    2. Ative o botão De qualquer importância.
    3. Para executar a ação para eventos de Não conformidade de política, ative o botão Para todas as políticas.
    Status da Regra Ative o botão Ativo .
    Nome do host do syslog QRadar Nome do host ou endereço IP.
    Porta Syslog 514
    Mensagem do syslog
    LEEF:1.0|HP|Network Automation|v10|$EventType$|devTime=$EventDate$	devTimeFormat=EEE MMM dd HH:mm:ss Z yyyy	src=$IPAddress$ eventId=$EventID$	usrName=$EventUserName$	eventText=$EventText$
    Dica: Todos os atributos do evento são guia delimitado. Por exemplo, devTime, devTimeFormat e mais. Copie o valor de Mensagem de syslog em um editor de texto e, em seguida, verifique se os atributos são delimitados por tabulação e remova quaisquer caracteres de nova linha.

    O número da versão v10 no cabeçalho LEEF pode ser substituído pela versão exata de seu HPE Network Automation Software. Se você mudar quaisquer outros componentes da sequência de formatação, os eventos podem não se normalizar ou eventos desconhecidos podem ocorrer.

  5. Clique em Salvar.