Configurando syslog para o dispositivo Bridgewater Systems

Deve-se configurar seu dispositivo Bridgewater Systems para enviar eventos de syslog para o IBM QRadar

Procedimento

  1. Efetue login na interface da linha de comandos (CLI) do dispositivo Bridgewater Systems.
  2. Para registrar mensagens operacionais para os servidores RADIUS e Diâmetro, abra o arquivo a seguir:

    /etc/syslog.conf

  3. Para registrar todas as mensagens operacionais, remova o comentário da linha a seguir:

    local1.info /WideSpan/logs/oplog

  4. Para registrar mensagens de erro apenas, altere a linha local1.info /WideSpan/logs/oplog para a seguinte linha:

    local1.err /WideSpan/logs/oplog

    Nota: As mensagens do sistema RADIUS e Diameter system são armazenadas no arquivo /var/adm/messages .
  5. Inclua a linha a seguir:

    local1.*@<Endereço IP>

    Em que <IP address> é o endereço IP do seu QRadar Console.

  6. As mensagens do sistema de servidor RADIUS e Diameter são armazenadas no arquivo /var/adm/messages . Inclua a linha a seguir para as mensagens do sistema:

    <facilidade>*@<endereço IP>

    Em que:

    <facility> é a instalação que é usada para registro no arquivo /var/adm/messages .

    <IP address> é o endereço IP de seu QRadar Console.

  7. Salvar e sair do arquivo.
  8. Envie um sinal de desligamento para o daemon syslog para assegurar que todas as mudanças foram impingidas:

    kill -HUP `cat /var/run/syslog.pid`

    A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do dispositivo Bridgewater Systems são descobertos automaticamente. Eventos que são encaminhados para o QRadar por seu dispositivo Bridgewater Systems são exibidos na guia Atividade de Log .