Configure o HPE Network Automation Software para enviar eventos LEEF ao IBM
QRadar.
Antes de iniciar
Deve-se ter acesso de administrador à interface com o usuário do HPE Network Automation
Software.
Procedimento
- Efetue login na interface com o usuário do HPE Network Automation Software.
- No menu Admin , selecione Notificações de Notificação de Notificação e Resposta.
- Clique em Nova Notificação de Evento & Respone de Regra.
- Configure os parâmetros para o HPE Network Automation.
A tabela a seguir descreve os valores de parâmetros para enviar eventos LEEF para QRadar:
| Parâmetro |
Valor |
| Inclua E-mail e Regra de evento nomeados |
Você pode utilizar qualquer cadeia. Por exemplo, QRadar_logs. |
| Para executar essa ação |
Selecione Enviar mensagem Syslog na lista.
|
| Quando os eventos a seguir ocorrerem |
- Selecione todos os eventos.
- Ative o botão De qualquer importância.
- Para executar a ação para eventos de Não conformidade de política, ative o botão Para todas as políticas.
|
| Status da Regra |
Ative o botão Ativo . |
| Nome do host do syslog |
QRadar Nome do host ou endereço IP. |
| Porta Syslog |
514 |
| Mensagem do syslog |
LEEF:1.0|HP|Network Automation|v10|$EventType$|devTime=$EventDate$ devTimeFormat=EEE MMM dd HH:mm:ss Z yyyy src=$IPAddress$ eventId=$EventID$ usrName=$EventUserName$ eventText=$EventText$
Dica: Todos os atributos do evento são guia delimitado. Por exemplo, devTime, devTimeFormat e mais. Copie o valor de
Mensagem de syslog em um editor de texto e, em seguida, verifique se os atributos são delimitados por
tabulação e remova quaisquer caracteres de nova linha. O número da versão v10 no cabeçalho LEEF pode ser substituído pela versão exata de seu HPE
Network Automation Software. Se
você mudar quaisquer outros componentes da sequência de formatação, os eventos podem não se normalizar ou eventos desconhecidos
podem ocorrer.
|
- Clique em Salvar.