Para encaminhar eventos para o IBM
QRadar, deve-se instalar um coletor do SysFlow usando o cluster OpenShift® ou Kubernetes .
Sobre esta tarefa
A instalação do SysFlow usa o operador OpenShift ou Kubernetes . O operador usa recursos customizados para gerenciar o agente SysFlow e seus componentes associados. Esta instalação implementa o pod do operador e, em seguida, aplica recursos customizados. Quando os recursos customizados são criados, o operador implementa pods do agente SysFlow para todos os nós do trabalhador no cluster. Durante o processo de instalação, o cluster OpenShift ou Kubernetes faz download de imagens de contêiner da Internet.
Procedimento
- Use SSH para efetuar login como administrador no nó principal de seu cluster OpenShift ou Kubernetes .
- Faça download do pacote de instalação do SysFlow e, em seguida, extraia os arquivos.
- Vá para a pasta raiz sf-operator do pacote de instalação extraído e, em seguida, vá para o diretório /scripts/run .
- Para executar o script, digite o comando a seguir:
- Para implementar o operador, digite o comando a seguir:
- Para implementar o agente SysFlow, digite o comando a seguir:
./applyCR.sh <QRadar_Console_IP_address > 514 tcp
O que fazer a seguir
Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do SysFlow no QRadar
Console