Para coletar eventos de segurança e auditoria, deve-se configurar a instalação do Raz-Lee iSecurity para encaminhar eventos syslog para o IBM
QRadar.
Procedimento
- Efetue login na interface da linha de comando IBM i .
- Digite o comando a seguir para acessar as opções do menu de auditoria:
- A partir do menu Auditar , selecione 81. Configuração do Sistema.
- No menu iSecurity/Base System Configuration, selecione 31. Definições de SYSLOG.
- Configure os parâmetros a seguir:
- Enviar mensagem SYSLOG -Selecione Sim.
- Endereço de destino. -Digite o endereço IP de QRadar.
- "Facility" para usar -Digite um nível de instalação.
- "Severity" range para auto enviar -Digite um nível de gravidade.
- Estrutura de mensagens -Digite quaisquer parâmetros adicionais de estrutura de mensagem que são necessários para as suas mensagens de syslog.
O que fazer a seguir
Eventos syslog que são encaminhados pelo Raz-Lee iSecurity são descobertos automaticamente pelo QRadar pelo DSM do IBM i . Na maioria dos casos, a origem de log é criada automaticamente no QRadar depois que alguns eventos são detectadas Se a taxa do evento for baixa e for necessário criar manualmente uma origem de log para o Raz-Lee iSecurity no QRadarAté que a origem de log seja descoberta e identificada automaticamente, o tipo de evento será exibido como Desconhecido na guia Atividade de log de QRadar