Integrar o Check Point usando o syslog

Esta seção descreve como garantir que as DSMs do IBM QRadar Check Point aceitem eventos Check Point usando o syslog.

Para configurar o Check Point para encaminhar eventos de syslog para o IBM QRadar, conclua as seguintes etapas:

Importante: se o Check Point SmartCenter estiver instalado no Microsoft Windows, deve-se integrar o Check Point ao QRadar usando OPSEC.
  1. Digite o comando a seguir para acessar o console Check Point como um usuário especialista:

    expert

    Um prompt de senha é exibido.

  2. Digite a senha do console do especialista. Pressione a tecla Enter.
  3. Abra o arquivo a seguir:

    /etc/rc.d/rc3.d/S99local

  4. Inclua as linhas a seguir:

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &

    Em que:

    • <facility> é uma instalação de syslog, por exemplo, local3.
    • <priority> é uma prioridade de syslog, por exemplo, info.

    Por exemplo:

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 &

  5. Salve o arquivo e feche-o.
  6. Abra o arquivo syslog.conf.
  7. Inclua a linha a seguir:

    <facility>.<priority> <TAB><TAB>@<host>

    Em que:

    • <facility> é uma instalação de syslog, por exemplo, local3. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
    • <priority> é uma prioridade de syslog, por exemplo, info ou notice. Esse valor deve corresponder ao valor que você digitou na Etapa 4.

    <TAB> indica que se deve pressionar a tecla Tab.

    <host> indica o QRadar Console ou host gerenciado.

  8. Salve o arquivo e feche-o.
  9. Insira o comando a seguir para reiniciar o syslog:
    • Em Linux®: service syslog restart
    • No Solaris: /etc/init.d/syslog start
  10. Insira o comando a seguir:

    nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &

    Em que:

    • <facility> é uma instalação de syslog, por exemplo, local3. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
    • <priority> é uma prioridade de syslog, por exemplo, info. Esse valor deve corresponder ao valor que você digitou na Etapa 4.

A configuração está concluída. A origem de log é incluída em QRadar como eventos de syslog Check Point automaticamente descobertos. Os eventos que são encaminhados para QRadar são exibidos na guia Atividade de Log .