Configurando um dispositivo Pulse Secure Pulse Connect Secure para enviar eventos do WebTrends Enhanced Log File (WELF) para o IBM QRadar

Antes de poder enviar eventos formatados do WebTrends Enhanced Log File (WELF) para o QRadar, deve-se configurar informações do servidor syslog para eventos, acesso de usuário, acesso de administrador e logs do cliente em seu dispositivo Pulse Secure Pulse Connect Secure.

Procedimento

  1. Efetue login em sua interface com o usuário de administração de dispositivo do Pulse Secure Pulse Connect Secure na web:

    https://<IP_address>/admin

  2. Configure as informações do servidor syslog para eventos.
    1. Clique em Sistema > Log / Monitoramento > Eventos > Configurações.
    2. A partir da pane Selecionar Eventos para Log , selecione os eventos que você deseja registrar.
    3. No campo Nome do Servidor / IP , digite o nome ou endereço IP do servidor syslog.
    4. A partir da lista Facility, selecione um nível de instalação do servidor syslog.
    5. A partir da lista Filtrar , selecione WELF:WELF.
    6. Clique em Adicionare, em seguida, clique em Salvar Mudanças.
  3. Configure as informações do servidor do syslog para acesso de usuário.
    1. Clique em Sistema > Log / Monitoramento > Acesso ao Usuário > Configurações.
    2. A partir da Select Events to Log pane, selecione os eventos que você deseja registrar.
    3. No campo Nome do Servidor / IP , digite o nome ou endereço IP do servidor syslog.
    4. A partir da lista Facility , selecione a instalação.
  4. Configure as informações do servidor do syslog para acesso de Administrador.
    1. Clique em Sistema > Log / Monitoramento > Acesso admin > Configurações.
    2. A partir da pane Selecionar Eventos para Log , selecione os eventos que você deseja registrar.
    3. No campo Nome do Servidor / IP , digite o nome ou endereço IP do servidor syslog.
    4. A partir da lista Facility , selecione a instalação.
    5. A partir da lista Filtrar , selecione WELF:WELF.
    6. Clique em Adicionar, em seguida, clique em Salvar Mudanças.
  5. Configure as informações do servidor do syslog para logs do cliente.
    1. Clique em Sistema > Log / Monitoramento > Logs Do Cliente > Configurações.
    2. A partir da Select Events to Log pane, selecione os eventos que você deseja registrar.
    3. No campo Nome do Servidor / IP , digite o nome ou endereço IP do servidor syslog.
    4. A partir da lista Facility , selecione a instalação.
    5. A partir da lista Filtrar , selecione WELF:WELF.
    6. Clique em Adicionar, em seguida, clique em Salvar Mudanças.

Resultados

Agora você está pronto para configurar uma origem de log no QRadar.