Radware DefensePro

Das Radware DefensePro DSM für IBM QRadar akzeptiert Ereignisse mithilfe von syslog. Ereignistraps können auch auf einen Syslog-Server gespiegelt werden.

Bevor Sie QRadar für die Integration mit einem Radware DefensePro -Gerät konfigurieren, müssen Sie Ihr Radware DefensePro -Gerät so konfigurieren, dass Syslog-Ereignisse an QRadarweitergeleitet werden. Sie müssen die entsprechenden Informationen unter Verwendung der Option Einheit > Trap und SMTPkonfigurieren.

Alle von der Radware-Einheit generierten Traps werden auf den angegebenen Syslog-Server gespiegelt. Der aktuelle Radware Syslog-Server bietet Ihnen die Option, den Status und die Adresse des Ereignisprotokollservers zu definieren.

Sie können auch weitere Benachrichtigungskriterien, wie z. B. Facility und Wertigkeit, definieren, die durch numerische Werte ausgedrückt werden:

  • Einrichtung ist ein benutzerdefinierter Wert, der den vom Absender verwendeten Gerätetyp angibt. Dieses Kriterium gilt, wenn das Gerät Syslog-Nachrichten sendet. Der Standardwert ist 21, d. h. Local Use 6.
  • Die Wertigkeit gibt die Wichtigkeit oder Auswirkung des gemeldeten Ereignisses an. Die Wertigkeit wird dynamisch vom Gerät für jede gesendete Nachricht bestimmt.

Im Fenster Sicherheitseinstellungen müssen Sie die Sicherheitsberichterstellung mithilfe der Einstellungen connect und protect/security aktivieren. Sie müssen Sicherheitsberichte für syslog aktivieren und die Wertigkeit (Syslog-Risiko) konfigurieren.

Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.

Tipp: Wenn Sie benutzerdefinierte Ereignisse haben, die in QRadar als unbekannt angezeigt werden, lesen Sie den IBM® Support-Artikel über QRadar®: Benutzerdefinierte Ereignisse für Radware DefensePro werden 'geparst, aber nicht zugeordnet' (https://www.ibm.com/support/pages/node/6960301).