O Arpeggio SIFT-IT pode encaminhar eventos syslog em formato LEEF com agentes SIFT-IT.
Sobre esta tarefa
Uma configuração do agente SIFT-IT define o local de sua instalação do IBM
QRadar , o protocolo e a formatação da mensagem do evento e o conjunto de regras de configuração
Procedimento
- Efetue login em seu IBM i.
- Digite o comando a seguir e pressione Enter para incluir SIFT-IT na lista de bibliotecas:
- Digite o comando a seguir e pressione Enter para acessar o menu principal SIFT-IT:
- No menu principal, selecione 1. Trabalhar com Definições de Agente SIFT-IT.
- Digite 1 para incluir uma definição de agente para QRadar e pressione Enter.
- No campo Nome do Agente SIFT-IT , digite um nome.
- No campo Descrição , digite uma descrição para o agente.
Por exemplo, Arpeggio agent for QRadar..
- No campo Nome do host ou endereço IP do servidor digite o local de seu QRadar
Console ou Event Collector.
- No campo Tipo de Conexão , digite também *TCP, *UDPou *SECURE.
A opção *SECURE requer o protocolo TLS.
- No campo Número da porta remota , digite 514.
Por padrão, o QRadar suporta mensagens syslog TCP e UDP na porta 514.
- No campo Opções de formato da mensagem , digite *QRadar.
- Opcional: Configure quaisquer parâmetros adicionais para atributos que não sejam QRadar específicos.
Os parâmetros operacionais adicionais são descritas na Guia do Usuário do SIFT-IT.
- Pressione F3 para sair para o menu Trabalhar com Descrição de Agentes de TI SIFT-IT .
- Digite 9 e pressione Enter para carregar um conjunto de regra de configuração para QRadar.
- No campo Arquivo de Configurações digite o caminho para o arquivo do conjunto de regras de configuração QRadar .
Exemplo:
/sifitit/Qradarconfig.txt
- Pressione F3 para sair para o menu Trabalhar com Descrição de Agentes de TI SIFT-IT .
- Digite 11 para iniciar o agente QRadar .
O que fazer a seguir
Eventos syslog que são encaminhados pelo Arpeggio SIFT-IT no formato LEEF são descobertos automaticamente pelo QRadar. Na maioria dos casos, a origem de log é criada automaticamente no QRadar depois que alguns eventos são detectadas Se a taxa do evento for baixa, pode ser necessário criar manualmente uma origem de log para o Arpeggio SIFT-IT no QRadarAté que a origem de log seja descoberta e identificada automaticamente, o tipo de evento é exibido como Desconhecido na guia Atividade de Log de QRadar