Configurando um dispositivo SSH CryptoAuditor para se comunicar com o QRadar
Para coletar eventos do SSH CryptoAuditor , deve-se configurar seu dispositivo de terceiro para enviar eventos para o IBM QRadar
Procedimento
- Efetue login no SSH CryptoAuditor.
- Vá para as configurações do syslog em Configurações > Serviços Externos > Servidores Syslog Externos.
- Para criar configurações do servidor para o QRadar, clique em Incluir servidor syslog.
- Digite as configurações do servidor QRadar : endereço (endereço IP ou FQDN) e porta na qual o QRadar coleta mensagens de log.
- Para configurar o formato de syslog para o Universal LEEF, selecione a caixa de seleção Formato de leef .
- Para salvar a configuração, clique em Salvar.
- Configure os alertas CryptoAuditor do SSH em Configurações > Alertas A configuração do alerta SSH
CryptoAuditor define quais eventos são enviados para sistemas externos (de e-mail ou
SIEM/syslog).
- Selecione um grupo de alerta existente, ou crie novo grupo de alerta clicando em Adicionar grupo de alerta.
- Selecione o servidor QRadar que você definiu anteriormente na caixa de opções Servidor Syslog Externo .
- Se você criou um novo grupo de alerta, clique em Salvar. Salve o grupo antes de ligar os alertas ao grupo.
- Defina quais alertas são enviados para QRadar ligando alertas ao grupo de alertas. Clique em [+] próximo ao alerta que você deseja coletar no QRadare selecione o grupo de alertas que possui QRadar como servidor syslog externo. Repita essa etapa para cada alerta que deseja coletar no QRadar.
- Clique em Salvar.
- Aplique as mudanças de configuração pendentes. As mudanças na configuração salva não entram em vigor até você aplicá-las a partir do estado pendente.