Configurando o Epic SIEM 2014 para comunicar-se com QRadar
Para coletar eventos syslog do Epic SIEM 2014, deve-se incluir um servidor syslog externo para o host IBM QRadar .
Procedimento
- Se todos os serviços da Web não estiverem ativados para sua instância do Interconnect, conclua as etapas a seguir para executar o serviço SendSIEMSyslogAudit necessário:
- Para acessar o Interconexão Editor de Configuração, clique em Início > Épico 2014 > Interconexão > your_instância > Editor de Configuração.
- No Editor de Configuração, selecione o formulário Serviços de Negócios .
- Na guia Service Category, clique em SendSIEMSyslogAudit.
- Clique em Salvar
- Efetue login no seu servidor Epic.
- Clique em Definições do sistema Epic (%ZeUSTBL) > Segurança > Opções de auditoria > Configurações do SIEM Syslog > Configuração do SIEM Syslog.
- Use a tabela a seguir para configurar os parâmetros:
Parâmetro Descrição Host do SIEM O nome do host ou o endereço IP do dispositivo QRadar®. Porta do SIEM 514 Formato do SIEM LEEF (Formato estendido do evento de registro). - A partir do menu Configurações do Syslog do SIEM , clique em SIEM Syslog e configure-o para enabled.
O daemon de Envio de syslog do SIEM é iniciado automaticamente quando o ambiente está configurado como nível de execução Ativo ou quando você ativa Syslog do SIEM.
- Se você deseja parar o daemon, a partir do menu Configurações do Syslog do SIEM , clique em SIEM Syslog e configure-o para desativado.Importante: Se você parar o daemon quando a configuração do syslog estiver ativada, o sistema continua a registrar dados sem purpuração. Se desejar parar o daemon quando a configuração de syslog estiver ativada, entre em contato com seu representante Epic ou com o administrador do sistema.