Configurando o Raz-Lee iSecurity

Para coletar eventos de segurança e auditoria, deve-se configurar a instalação do Raz-Lee iSecurity para encaminhar eventos syslog para o IBM QRadar.

Procedimento

  1. Efetue login na interface da linha de comando IBM i .
  2. Digite o comando a seguir para acessar as opções do menu de auditoria:

    STRAUD

  3. A partir do menu Auditar , selecione 81. Configuração do Sistema.
  4. No menu iSecurity/Base System Configuration, selecione 31. Definições de SYSLOG.
  5. Configure os parâmetros a seguir:
    1. Enviar mensagem SYSLOG -Selecione Sim.
    2. Endereço de destino. -Digite o endereço IP de QRadar.
    3. "Facility" para usar -Digite um nível de instalação.
    4. "Severity" range para auto enviar -Digite um nível de gravidade.
    5. Estrutura de mensagens -Digite quaisquer parâmetros adicionais de estrutura de mensagem que são necessários para as suas mensagens de syslog.

O que fazer a seguir

Eventos syslog que são encaminhados pelo Raz-Lee iSecurity são descobertos automaticamente pelo QRadar pelo DSM do IBM i . Na maioria dos casos, a origem de log é criada automaticamente no QRadar depois que alguns eventos são detectadas Se a taxa do evento for baixa e for necessário criar manualmente uma origem de log para o Raz-Lee iSecurity no QRadar

Até que a origem de log seja descoberta e identificada automaticamente, o tipo de evento será exibido como Desconhecido na guia Atividade de log de QRadar