Para configurar o agileSI, deve-se criar um nome de arquivo lógico para seus
eventos e configurar as definições de conector com o caminho para o log de eventos
agileSI.
Sobre esta tarefa
O local do arquivo de evento formatado LEEF deve estar em um local visualizável pelo Samba e acessível com as credenciais configuradas para a fonte de log no IBM
QRadar.
Procedimento
- Na instalação do sistema principal agileSI, defina um nome de arquivo
lógico para o arquivo de saída que contém eventos de segurança SAP.
O SAP fornece um conceito que dá a você a opção de usar nomes de arquivo lógico
independentes de plataforma em seus programas de aplicativos. Crie um nome de arquivo
lógico e o caminho usando a transação "FILE" (Definição de caminho de arquivo lógico) de
acordo com os requisitos da sua organização.
- Efetue login no agileSI.
Por exemplo, http://<sap-system-url:port>/sap/bc/webdynpro/itcube/
ccf?sap-client=<client>&sap-language=EN
Em que:
- <sap-system-url> é o endereço IP e o número da porta do seu sistema SAP, tais como <IP_address>:50041.
- <client> é o agente em sua implementação agileSI.
- No menu, clique em Exibir / Alterar para ativar o modo de mudança para agileSI.
- A partir da barra de ferramentas, selecione .
As Configurações de conector de consumidor principal são exibidas.
- Configure os valores a seguir:
A partir da lista Connector do Consumidor , selecione Q1 Labs.
- Selecione a caixa de seleção Ativo .
- A partir da lista Tipo de Connector , selecione Arquivo.
- No campo Nome do arquivo lógico , digite o caminho para o nome do arquivo lógico configurado em Configurando agileSI para encaminhar eventos.
Por exemplo, /ITCUBE/LOG_FILES.
O arquivo que é criado para os eventos agileSI é denominado
LEEFYYYYDDMM.TXT, em que YYYYDDMM é o ano, o
dia e o mês. O arquivo de eventos para o dia atual é anexado com novos eventos a cada vez que o extrator for executado. iT-CUBE agileSI cria um novo arquivo LEEF para eventos SAP diariamente.
- Clique em Salvar.
A configuração para o conector é salva. Para poder concluir a configuração do agileSI,
deve-se implementar as mudanças para o agileSI usando extratores.
- A partir da barra de ferramentas, selecione .
As configurações de Gerenciamento de extrator são exibidas.
- Clique em Deploy all.
A configuração para eventos do agileSI está concluída. Agora você está pronto para configurar uma origem de log no QRadar.