Para coletar eventos do Resolution1 CyberSecurity, deve-se configurar seu dispositivo de terceiros para gerar logs de eventos no
formato LEEF. Também deve-se criar um site FTP para Resolution1 CyberSecurity a fim de transferir os arquivos LEEF. O QRadar pode, então, extrair os logs do servidor FTP
Procedimento
- Efetue login no dispositivo Resolution1 CyberSecurity.
- Abra o arquivo ADGIntegrationServiceHost.exe.config , que está no diretório C:\Program Files\AccessData\eDiscovery\Integration
Services .
- Altere o texto no arquivo para que corresponda às linhas a seguir:
<Option Name="Version" Value="2.0" />
<Option Name="Version" Value="2.0" />
<Option Name="OutputFormat" Value="LEEF" />
<Option Name="LogOnly" Value="1" />
<Option Name="OutputPath" Value="C:\CIRT\logs" />
- Reinicie o serviço do Resolution1 Third-Party Integration.
- Criar um site FTP para a pasta de saída C:\CIRT\logs :
- Abra o Internet Information Services Manager (IIS).
- Clique com o botão direito na aba Sites e clique em Adicionar Site FTP
- Nome o site do FTP, e digite C:\CIRT\logs como o local para os arquivos LEEF gerados.
- Reinicie o serviço da web.