Configurando o Townsend Security Alliance LogAgent para integrar ao QRadar

É possível coletar todos os logs de auditoria e eventos do sistema do Townsend Security Alliance LogAgent. Deve-se configurar o Alliance LogAgent para o IBM QRadar LEEF e configurar um destino que especifique QRadar como o servidor syslog.

Procedimento

  1. Efetue login no seu dispositivo Townsend Security Alliance LogAgent.
  2. Adicionar o ALLSYL100 à sua lista de bibliotecas digitando o seguinte comando: addlible allsy1100.
  3. Para exibir o menu principal selecione go symain.
  4. Selecione a opção para Configuração
  5. Selecione Configurar Aliança LogAgent e configure os seguintes parâmetros.
    Parâmetro Descrição
    Versão da interface 4=IBM QRadar® LEEF
    Transmitir 1=Yes
    Controle de fila de dados 1=Yes
    Formato 4=IBM QRadar LEEF
  6. A partir do menu de configuração, selecione Trabalhar com Clientes TCP.
  7. Selecione a opção 2 para alterar o cliente SYSLOGD e configurar os parâmetros a seguir.
    Parâmetro Descrição
    Status 1=Active
    Cliente de autoinicialização 1=Yes
    Endereço IP remoto (Remote IP address) Endereço IP do QRadar
    Número da porta remota 514
  8. No menu Configuração , selecione Iniciar LogAgent Subsistema. Os eventos fluem para QRadar.

O que fazer a seguir

Após o início dos serviços TCP, considere iniciar automaticamente o subsistema Alliance LogAgent modificando o programa IPL QSTRUP para incluir as instruções a seguir:
/* START ALLIANCE LOGAGENT */
QSYS/STRSBS ALLSYL100/ALLSYL100
MONMSG MSGID(CPF0000)

Para obter mais informações sobre como instalar e configurar a operação Conjunto de armazenamento auxiliar independente e mais opções de filtro para eventos, consulte a documentação do fornecedor.