Puede configurar syslog para OSSEC en un servidor de administración o instalación independiente:
installation directory<>/ossec/etc/ossec.conf
Agregue la configuración syslog después de la entrada de alertas y antes de la entrada localfile .
</alerts>
<syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output>
<localfile>
Por ejemplo,
<syslog_output> <server>10.100.100.2</server> <port>514</port> </syslog_output>
<installation directory>/ossec/bin/ossec-control enable client-syslog
<installation directory>/ossec/bin/ossec-control restart
La configuración está completa. El origen del registro se agrega a JSA a medida que los eventos OSSEC se descubren automáticamente. Los eventos que el OSSEC reenvía a JSA se muestran en la pestaña Actividad de registro de JSA.