Configurando o IBM QRadar Packet Capture para se comunicar com QRadar

Para coletar eventos IBM® QRadar® Packet Capture, deve-se configurar o encaminhamento de eventos para um servidor syslog remoto.

Procedimento

  1. Usando SSH, efetue login em seu dispositivo IBM QRadar Packet Capture como o usuário raiz.
  2. Escolha uma das opções a seguir para ativar o syslog.
    1. Opção 1: Abra o arquivo /etc/rsyslog.conf em um editor de texto como vi:
      vi /etc/rsyslog.conf

      Em seguida, inclua a linha a seguir no final do arquivo:

      *.* @@<QRadar Event collector IP>:514
    2. Opção 2: Crie o arquivo <filename>.conf no diretório /etc/rsyslog.d/ e, em seguida, adiciote a linha a seguir no arquivo que você criou:
      *.* @@<QRadar Event collector IP>:514
  3. Reinicie o serviço Syslog digitando o comando a seguir:
    service rsyslog restart

    Os logs de mensagens são enviados ao QRadar Event Collector e cópias locais são salvas.

    Nota: QRadar analisa somente eventos LEEF para o IBM QRadar Packet Capture. Na guia Atividade de log no QRadar, o Nome do evento é exibido como IBM QRadar Mensagem de captura de pacote e a Categoria de baixo nível é exibida como Armazenado para todos os outros eventos.

O que fazer a seguir

Para verificar se os eventos LEEF estão sendo registrados em seu dispositivo IBM QRadar Packet Capture, inspecione /var/log/messages..

tail /var/log/messages