Configurando o Epic SIEM 2017 para comunicar-se com QRadar

Para coletar eventos no IBM QRadar, deve-se configurar os valores da fila de mensagens em seu sistema Epic SIEM 2017.

Procedimento

  1. A partir da linha de comando, selecione Menu do Administrador de Interconexão > Configuração de Quedas de mensagens.
  2. Digite um asterisco (*) para criar a fila EMPSYNC.
  3. Digite os valores de fila identificados na tabela a seguir para cada um dos prompts.
    Tabela 1. Valores da fila para avisos EMPSYNC
    Prompt Valor
    Queue ID Digite um ID para a fila.
    Nome da fila EMPSYNC
    Descritor EMPSYNC
    Executar no nó Pressione a tecla Enter . O valor é preenchido automaticamente.
    Servidores IC Pressione a tecla Enter, sem digitar um valor.
    Editar configurações avançadas para esta fila? Sim
    Esta fila manipula mensagens de saída síncronas? Sim
    Associar este descritor a um tipo de fila para comunicação de saída? Sim
    Tipo da Fila EMP
  4. Digite um asterisco (*) para criar a fila EMPASYNC.
  5. Digite os valores de fila identificados na tabela a seguir para cada um dos prompts.
    Tabela 2. Valores da fila para avisos EMPASYNC
    Prompt Valor
    Queue ID Digite um ID para a fila.
    Nome da fila EMPASYNC
    Descritor EMPASYNC
    Executar no nó Pressione a tecla Enter . O valor é preenchido automaticamente.
    Servidores IC Pressione a tecla Enter, sem digitar um valor.
    Editar configurações avançadas para esta fila? Sim
    Esta fila manipula mensagens de saída síncronas? Não
    Associar este descritor a um tipo de fila para comunicação de saída? Sim
    Tipo da Fila EMP
  6. Implemente uma nova instância de interconexão usando Kuiper.
  7. Acesse o Interconexão Editor de Configuração no Windows, clicando em Início > Épico 2017 > Interconexão > your_instância > Editor de Configuração.
  8. Selecione a função Host Web Service Host .
  9. Em Conexões de Cache, inclua manualmente a fila pelo tipo de fila, EMP.
  10. Configure o número de threads para 2.

    Para obter mais informações sobre recomendações de contagem de encadeamentos, consulte sua documentação do Epic.

    Importante: Não ative nenhum serviço na aba Serviços de Negócios .
  11. Efetue login no seu servidor Epic.
  12. Clique em Definições do sistema Epic (%ZeUSTBL) > Segurança > Opções de auditoria > Configurações do SIEM Syslog.
  13. Selecione Configuração do Syslog do SIEMe, em seguida, configure os seguintes parâmetros:
    Parâmetro Valor
    Host do SIEM O nome do host ou o endereço IP do QRadar Event Collector .
    Porta do SIEM 514
    Formato do SIEM LEEF (Log Event Extended Format)
    Verificar resposta da camada de aplicativo Desativar
  14. Retorne para o Menu de Configurações do Syslog do SIEM.
  15. Se você quiser reduzir o tráfego que entra em seu sistema SIEM, desative os eventos de auditoria que seu sistema não requer:
    1. Clique em Opções de Configuração do Syslog do SIEM > Editar Lista de Eventos.
    2. A partir da Lista de Eventos Editar, selecione T para cada evento que você deseja desativar.
    3. Clique em Q para sair.
  16. Selecione Syslog do SIEM e configure-o para Ativado.
    Note: o daemon SIEM syslog enviando daemon é automaticamente iniciado quando o ambiente é configurado como runlevel Up ou quando você ativa o SIEM Syslog. Se você desejar parar o daemon, no menu Configurações de syslog do SIEM, clique em Syslog do SIEM e configure-o como Desativado.