Перед включением экспорта событий в формате CEF рекомендуется указать такую категорию (facility) для syslog, которая не используется другими программами на сервере.
Чтобы включить экспорт событий в формате CEF, выполните следующие действия:
<siemSettings> укажите одно из следующих значений параметра <facility>:Auth.Authpriv.Cron.Daemon.Ftp.Lpr.Mail.News.Syslog.User.Uucp.Local0.Local1.Local2.Local3.Local4.Local5.Local6.Local7.По умолчанию установлено значение Mail.
Пример:
|
<siemSettings> установите значение параметра <enabled> равным 1.Пример:
|