Configurando seu dispositivo Resolution1 CyberSecurity para se comunicar com o QRadar

Para coletar eventos do Resolution1 CyberSecurity, deve-se configurar seu dispositivo de terceiros para gerar logs de eventos no formato LEEF. Também deve-se criar um site FTP para Resolution1 CyberSecurity a fim de transferir os arquivos LEEF. O QRadar pode, então, extrair os logs do servidor FTP

Procedimento

  1. Efetue login no dispositivo Resolution1 CyberSecurity.
  2. Abra o arquivo ADGIntegrationServiceHost.exe.config , que está no diretório C:\Program Files\AccessData\eDiscovery\Integration Services .
  3. Altere o texto no arquivo para que corresponda às linhas a seguir:
    <Option Name="Version" Value="2.0" /> 
    <Option Name="Version" Value="2.0" /> 
    <Option Name="OutputFormat" Value="LEEF" /> 
    <Option Name="LogOnly" Value="1" />  
    <Option Name="OutputPath" Value="C:\CIRT\logs" /> 
  4. Reinicie o serviço do Resolution1 Third-Party Integration.
  5. Criar um site FTP para a pasta de saída C:\CIRT\logs :
    1. Abra o Internet Information Services Manager (IIS).
    2. Clique com o botão direito na aba Sites e clique em Adicionar Site FTP
    3. Nome o site do FTP, e digite C:\CIRT\logs como o local para os arquivos LEEF gerados.
    4. Reinicie o serviço da web.