Configurando seu STEALTHbits File Activity Monitor para se comunicar com o QRadar

Para coletar eventos do STEALTHbits File Activity Monitor, deve-se especificar IBM QRadar como o servidor Syslog e configurar o formato da mensagem.

Procedimento

  1. Efetue login no servidor que executa o STEALTHbits File Activity Monitor.
  2. Selecione a guia Hosts Monitorados .
  3. Selecione um host monitorado e clique em Editar para abrir a janela de propriedades do host.
  4. Selecione a guia Syslog e configure os parâmetros a seguir:

    Parâmetro

    Descrição

    Servidor Syslog em massa no formato SERVER[:PORT]

    <QRadar event collector IP address>:514

    Exemplo: 192.0.2.1:514

    <qradarhostname>:514

    Caminho do arquivo de modelo de mensagem do Syslog

    SyslogLeefTemplate.txt

    O modelo é armazenado no Diretório de instalação do STEALTHbits File Activity Monitor

  5. Clique em OK.