Integrar o Check Point usando o syslog
Esta seção descreve como garantir que as DSMs do IBM QRadar Check Point aceitem eventos Check Point usando o syslog.
Para configurar o Check Point para encaminhar eventos de syslog para o IBM QRadar, conclua as seguintes etapas:
- Digite o comando a seguir para acessar o console Check Point como um usuário
especialista:
expert
Um prompt de senha é exibido.
- Digite a senha do console do especialista. Pressione a tecla Enter.
- Abra o arquivo a seguir:
/etc/rc.d/rc3.d/S99local
- Inclua as linhas a seguir:
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &Em que:
- <facility> é uma instalação de syslog, por exemplo, local3.
- <priority> é uma prioridade de syslog, por exemplo, info.
Por exemplo:
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 & - Salve o arquivo e feche-o.
- Abra o arquivo syslog.conf.
- Inclua a linha a seguir:
<facility>.<priority> <TAB><TAB>@<host>Em que:
- <facility> é uma instalação de syslog, por exemplo, local3. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
- <priority> é uma prioridade de syslog, por exemplo, info ou notice. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
<TAB> indica que se deve pressionar a tecla Tab.
<host> indica o QRadar Console ou host gerenciado.
- Salve o arquivo e feche-o.
- Insira o comando a seguir para reiniciar o syslog:
- Em Linux®: service syslog restart
- No Solaris: /etc/init.d/syslog start
- Insira o comando a seguir:
nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &Em que:
- <facility> é uma instalação de syslog, por exemplo, local3. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
- <priority> é uma prioridade de syslog, por exemplo, info. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
A configuração está concluída. A origem de log é incluída em QRadar como eventos de syslog Check Point automaticamente descobertos. Os eventos que são encaminhados para QRadar são exibidos na guia Atividade de Log .