Para coletar eventos IBM® QRadar® Packet Capture, deve-se configurar o encaminhamento de eventos para um servidor syslog remoto.
Procedimento
- Usando SSH, efetue login em seu dispositivo IBM QRadar Packet Capture como o usuário raiz.
- Escolha uma das opções a seguir para ativar o syslog.
- Opção 1: Abra o arquivo /etc/rsyslog.conf em um editor de texto como vi:
Em seguida, inclua a linha a seguir no final do arquivo:
*.* @@<QRadar Event collector IP>:514
- Opção 2: Crie o arquivo <filename>.conf no diretório /etc/rsyslog.d/ e, em seguida, adiciote a linha a seguir no arquivo que você criou:
*.* @@<QRadar Event collector IP>:514
- Reinicie o serviço Syslog digitando o comando a seguir:
service rsyslog restart
Os logs de mensagens são enviados ao QRadar Event Collector e cópias locais são salvas.
Nota: QRadar analisa somente eventos LEEF para o IBM QRadar Packet Capture. Na guia Atividade de log no QRadar, o Nome do evento é exibido como IBM QRadar Mensagem de captura de pacote e a Categoria de baixo nível é exibida como Armazenado para todos os outros eventos.
O que fazer a seguir
Para verificar se os eventos LEEF estão sendo registrados em seu dispositivo IBM QRadar Packet Capture, inspecione /var/log/messages..tail /var/log/messages