Configurando o Raz-Lee iSecurity para se comunicar com o QRadar

Para coletar eventos de segurança, conformidade e auditoria, configure sua instalação do iSecurity Raz-Lee para encaminhar eventos syslog do Log Event Extended Format (LEEF) para o IBM QRadar.

Procedimento

  1. Efetue login na interface da linha de comando IBM i .
  2. A partir da linha de comando, digite STRAUD para acessar as opções de menu Auditar .
  3. A partir do menu Auditoria , selecione 81. Configuração do Sistema.
  4. No menu iSecurity/Base System Configuration, selecione 32. SIEM 1.
  5. Configure os valores de parâmetro 32.SIEM 1 .
    Saiba mais sobre os valores de parâmetro do 32. Valores de parâmetro SIEM 1:
    Tabela 1. 32.SIEM 1 valores de parâmetro
    Parâmetro Valor
    SIEM 1 name Digite QRadar.
    Porta Digite a porta que é usada para enviar mensagens do syslog. A porta padrão é 514, que é o padrão do syslog.
    SYSLOG type Digite 1 para UDP.
    Endereço de destino Digite o endereço IP para QRadar..
    Severity range to auto send

    Digite um nível de mensagem de severidade no intervalo de 0 a 7. Por exemplo, digite 7 par enviar todas as mensagens do syslog.

    Facility to use Digite um nível de recurso do syslog no intervalo de 0 a 23.
    Estrutura da Mensagem Digite *LEEF.
    Convert data to CCSID

    Digite 0 no campo Converter dados para CCSID. Esta é a conversão de caracteres padrão.

    Comprimento máximo Digite 1024.
  6. No menu iSecurity/Base System Configuration, selecione 31. Controle principal.
  7. Configure o 31. Controle principal.
    Saiba mais sobre os valores de parâmetro do 31. Valores de parâmetro de Controle Principal:
    Tabela 2. 31. Controle Principal valores de parâmetro
    Parâmetro Valor
    Run rules before sending

    Para processar os eventos que você deseja enviar, digite Y.

    Para enviar todos os eventos, digite N.

    SIEM 1: QRadar® Digite Y.
    Send JSON messages (for DAM) Digite N.
    As only operation Digite N.
  8. A partir da linha de comando, para configurar as opções Firewall , digite STRFW para acessar as opções do menu.
  9. A partir do menu Firewall , selecione 81. Configuração do Sistema.
  10. No menu iSecurity (parte 1) Parâmetros Globais: , selecione 72. SIEM 1.
  11. Configure os valores de parâmetro 72.SIEM 1 .
    Saiba mais sobre os valores de parâmetro do 72. Valores de parâmetro SIEM 1:
    Tabela 3. 72.SIEM 1 valores de parâmetro
    Parâmetro Valor
    SIEM 1 name Digite QRadar.
    Porta Digite a porta que é usada para enviar mensagens do syslog. A porta padrão é 514, que é o padrão do Syslog.
    SYSLOG type Digite 1 para o tipo de syslog do UDP.
    Send in FYI mode Digite N.
    Endereço de destino Digite o endereço IP do console do QRadar .
    Severity range to auto send

    Digite um nível de severidade no intervalo de 0 a 7.

    Facility to use Digite um nível de recurso.
    Estrutura da Mensagem Digite *LEEF.
    Convert data to CCSID Digite 0.
    Comprimento máximo Digite 1024.
  12. No menu iSecurity (parte 1) Parâmetros Globais: , selecione 71. Controle principal.
  13. Configure o 71. Controle principal.
    Saiba mais sobre os valores de parâmetro do 71. Valores de parâmetro de Controle Principal:
    Tabela 4. 71. Controle Principal valores de parâmetro
    Parâmetro Valor
    SIEM 1: QRadar Digite 2.
    Send JSON messages (for DAM) Digite 0.

Resultados

Os eventos LEEF do syslog que são encaminhados pelo Raz-Lee iSecurity são descobertos automaticamente pelo QRadar DSM para IBM i Na maioria dos casos, a origem de log é criada automaticamente no QRadar depois que alguns eventos são detectadas

Se a taxa de eventos for baixa, será possível configurar manualmente uma origem de log para o Raz-Lee iSecurity no QRadar Até que a fonte de log seja automaticamente descoberta e identificada, o tipo de evento exibe comoUnknownna guia Atividade de Registro .