Configurando o Epic SIEM 2017 para comunicar-se com QRadar
Para coletar eventos no IBM QRadar, deve-se configurar os valores da fila de mensagens em seu sistema Epic SIEM 2017.
Procedimento
- A partir da linha de comando, selecione Menu do Administrador de Interconexão > Configuração de Quedas de mensagens.
- Digite um asterisco (*) para criar a fila EMPSYNC.
- Digite os valores de fila identificados na tabela a seguir para cada um dos prompts.
Tabela 1. Valores da fila para avisos EMPSYNC Prompt Valor Queue ID Digite um ID para a fila. Nome da fila EMPSYNC Descritor EMPSYNC Executar no nó Pressione a tecla Enter . O valor é preenchido automaticamente. Servidores IC Pressione a tecla Enter, sem digitar um valor. Editar configurações avançadas para esta fila? Sim Esta fila manipula mensagens de saída síncronas? Sim Associar este descritor a um tipo de fila para comunicação de saída? Sim Tipo da Fila EMP - Digite um asterisco (*) para criar a fila EMPASYNC.
- Digite os valores de fila identificados na tabela a seguir para cada um dos prompts.
Tabela 2. Valores da fila para avisos EMPASYNC Prompt Valor Queue ID Digite um ID para a fila. Nome da fila EMPASYNC Descritor EMPASYNC Executar no nó Pressione a tecla Enter . O valor é preenchido automaticamente. Servidores IC Pressione a tecla Enter, sem digitar um valor. Editar configurações avançadas para esta fila? Sim Esta fila manipula mensagens de saída síncronas? Não Associar este descritor a um tipo de fila para comunicação de saída? Sim Tipo da Fila EMP - Implemente uma nova instância de interconexão usando Kuiper.
- Acesse o Interconexão Editor de Configuração no Windows, clicando em Início > Épico 2017 > Interconexão > your_instância > Editor de Configuração.
- Selecione a função Host Web Service Host .
- Em Conexões de Cache, inclua manualmente a fila pelo tipo de fila, EMP.
- Configure o número de threads para 2.
Para obter mais informações sobre recomendações de contagem de encadeamentos, consulte sua documentação do Epic.
Importante: Não ative nenhum serviço na aba Serviços de Negócios . - Efetue login no seu servidor Epic.
- Clique em Definições do sistema Epic (%ZeUSTBL) > Segurança > Opções de auditoria > Configurações do SIEM Syslog.
- Selecione Configuração do Syslog do SIEMe, em seguida, configure os seguintes parâmetros:
Parâmetro Valor Host do SIEM O nome do host ou o endereço IP do QRadar Event Collector . Porta do SIEM 514 Formato do SIEM LEEF (Log Event Extended Format) Verificar resposta da camada de aplicativo Desativar - Retorne para o Menu de Configurações do Syslog do SIEM.
- Se você quiser reduzir o tráfego que entra em seu sistema SIEM, desative os eventos de auditoria que seu sistema não requer:
- Clique em Opções de Configuração do Syslog do SIEM > Editar Lista de Eventos.
- A partir da Lista de Eventos Editar, selecione T para cada evento que você deseja desativar.
- Clique em Q para sair.
- Selecione Syslog do SIEM e configure-o para Ativado.Note: o daemon SIEM syslog enviando daemon é automaticamente iniciado quando o ambiente é configurado como runlevel Up ou quando você ativa o SIEM Syslog. Se você desejar parar o daemon, no menu Configurações de syslog do SIEM, clique em Syslog do SIEM e configure-o como Desativado.