IBM QRadar

与其他日志聚合器和SIEMs不同,IBM QRadar要求必须将日志转发到特定的目的地才能收集日志。

配置IBM QRadar

为了从IBM QRadar获取和分析数据,必须将InsightIDR配置为其日志的特定目的地。

要指定InsightIDR收集器作为目标:

  1. 创建日志转发规则,添加采集器作为转发目标。读指令:https://www.ibm.com/support/knowledgecenter/SS42VS_7.4/com.ibm.qradar.doc/c_qradar_adm_frwd_event_data.html
  2. 选择创建日志转发规则或创建路由规则。
  3. 在InsightIDR中配置事件源时,在日志聚合器列表中选择“QRadar”。