Fortinet FortiGate Security Gateway
Das IBM QRadar SIEM DSM für Fortinet FortiGate Security Gateway erfasst Ereignisse von Fortinet FortiGate Security Gateway und Fortinet FortiAnalyzer -Produkten.
Hinweis: Ereignisse, die von FortiWeb erzeugt werden, werden jetzt mit Hilfe des FortiWeb DSM geparst. Zuvor wurden diese Ereignisse im Rahmen des FortiGate DSM analysiert. Um diese Ereignisse korrekt zu analysieren, müssen Sie einen FortiWeb Log Source Type konfigurieren.
In der folgenden Tabelle sind die Spezifikationen für Fortinet FortiGate Security Gateway DSM aufgeführt:
Spezifikation |
Wert |
|---|---|
Hersteller |
Fortinet |
DSM-Name |
Fortinet FortiGate Security Gateway |
Name der RPM-Datei |
DSM-FortinetFortiGate-QRadar_version-build_number.noarch.rpm |
Unterstützte Versionen |
FortiOS 7.6.3 und früher |
Protokoll |
Syslog Syslog Redirect |
Aufgezeichnete Ereignistypen |
Alle Ereignisse
Hinweis: Ereignisse im Zusammenhang mit Spam, Viren und Statistiken sind in dieser Liste nicht enthalten, da sie separat vom Fortinet- FortiMail -DSM behandelt werden.
|
Automatisch erkannt? |
Ja |
Enthält Identität? |
Ja |
Angepasste Eigenschaften einschließen? |
Ja |
Weitere Informationen |
Fortinet-Website ( http://www.fortinet.com ) |
Führen Sie die folgenden Schritte aus, um Fortinet FortiGate Security Gateway DSM mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version des Fortinet FortiGate Security Gateway RPM von der IBM® Support-Website auf Ihren QRadar Console:
- Laden Sie das RPM für das Syslog-Umleitungsprotokoll herunter und installieren Sie es, um Ereignisse über Fortinet FortiAnalyzerzu erfassen. Wenn Sie das Syslog Redirect-Protokoll verwenden, kann QRadar die spezielle Fortinet FortiGate -Sicherheitsgateway-Firewall identifizieren, die das Ereignis gesendet hat.
- Konfigurieren Sie für jede Instanz von Fortinet FortiGate Security Gateway Ihr Fortinet FortiGate Security Gateway-System so, dass Syslog-Ereignisse an QRadargesendet werden.
- Wenn QRadar die Protokollquelle für Fortinet FortiGate Security Gateway nicht automatisch erkennt, können Sie die Protokollquelle manuell hinzufügen. Wählen Sie als Protokollkonfigurationstyp Syslogaus und konfigurieren Sie die Parameter.
- Wenn Sie QRadar Ereignisse von Fortinet FortiAnalyzer, empfangen möchten, fügen Sie die Protokollquelle manuell hinzu. Wählen Sie als Protokollkonfigurationstyp Syslog-Umleitungaus und konfigurieren Sie dann die Parameter.In der folgenden Tabelle sind die spezifischen Parameterwerte aufgelistet, die für die Fortinet-Ereigniserfassung FortiAnalyzer benötigt werden:
Weitere Informationen zum Konfigurieren von Syslog-Umleitungsprotokollparametern finden Sie unter Syslog Redirect-Protokoll-Übersicht.Parameter Wert Regulärer Ausdruck für Protokollquellenkennung devname= "? ([\w-] +) Listen Port (Empfangsport) 517 Protokoll UDP