Configurando o Epic SIEM 2014 para comunicar-se com QRadar

Para coletar eventos syslog do Epic SIEM 2014, deve-se incluir um servidor syslog externo para o host IBM QRadar .

Procedimento

  1. Se todos os serviços da Web não estiverem ativados para sua instância do Interconnect, conclua as etapas a seguir para executar o serviço SendSIEMSyslogAudit necessário:
    1. Para acessar o Interconexão Editor de Configuração, clique em Início > Épico 2014 > Interconexão > your_instância > Editor de Configuração.
    2. No Editor de Configuração, selecione o formulário Serviços de Negócios .
    3. Na guia Service Category, clique em SendSIEMSyslogAudit.
    4. Clique em Salvar
  2. Efetue login no seu servidor Epic.
  3. Clique em Definições do sistema Epic (%ZeUSTBL) > Segurança > Opções de auditoria > Configurações do SIEM Syslog > Configuração do SIEM Syslog.
  4. Use a tabela a seguir para configurar os parâmetros:
    Parâmetro Descrição
    Host do SIEM O nome do host ou o endereço IP do dispositivo QRadar®.
    Porta do SIEM 514
    Formato do SIEM LEEF (Formato estendido do evento de registro).
  5. A partir do menu Configurações do Syslog do SIEM , clique em SIEM Syslog e configure-o para enabled.

    O daemon de Envio de syslog do SIEM é iniciado automaticamente quando o ambiente está configurado como nível de execução Ativo ou quando você ativa Syslog do SIEM.

  6. Se você deseja parar o daemon, a partir do menu Configurações do Syslog do SIEM , clique em SIEM Syslog e configure-o para desativado.
    Importante: Se você parar o daemon quando a configuração do syslog estiver ativada, o sistema continua a registrar dados sem purpuração. Se desejar parar o daemon quando a configuração de syslog estiver ativada, entre em contato com seu representante Epic ou com o administrador do sistema.