Configurando um dispositivo SSH CryptoAuditor para se comunicar com o QRadar

Para coletar eventos do SSH CryptoAuditor , deve-se configurar seu dispositivo de terceiro para enviar eventos para o IBM QRadar

Procedimento

  1. Efetue login no SSH CryptoAuditor.
  2. Vá para as configurações do syslog em Configurações > Serviços Externos > Servidores Syslog Externos.
  3. Para criar configurações do servidor para o QRadar, clique em Incluir servidor syslog.
  4. Digite as configurações do servidor QRadar : endereço (endereço IP ou FQDN) e porta na qual o QRadar coleta mensagens de log.
  5. Para configurar o formato de syslog para o Universal LEEF, selecione a caixa de seleção Formato de leef .
  6. Para salvar a configuração, clique em Salvar.
  7. Configure os alertas CryptoAuditor do SSH em Configurações > Alertas A configuração do alerta SSH CryptoAuditor define quais eventos são enviados para sistemas externos (de e-mail ou SIEM/syslog).
    1. Selecione um grupo de alerta existente, ou crie novo grupo de alerta clicando em Adicionar grupo de alerta.
    2. Selecione o servidor QRadar que você definiu anteriormente na caixa de opções Servidor Syslog Externo .
    3. Se você criou um novo grupo de alerta, clique em Salvar. Salve o grupo antes de ligar os alertas ao grupo.
    4. Defina quais alertas são enviados para QRadar ligando alertas ao grupo de alertas. Clique em [+] próximo ao alerta que você deseja coletar no QRadare selecione o grupo de alertas que possui QRadar como servidor syslog externo. Repita essa etapa para cada alerta que deseja coletar no QRadar.
    5. Clique em Salvar.
  8. Aplique as mudanças de configuração pendentes. As mudanças na configuração salva não entram em vigor até você aplicá-las a partir do estado pendente.