syslog für Forcepoint V-Series Data Security Suite konfigurieren

Das DSM der Forcepoint V-Series Data Security Suite akzeptiert Ereignisse mit syslog. Bevor Sie IBM QRadar integrieren können, müssen Sie die Forcepoint V-Series-Appliance aktivieren, um syslog-Ereignisse in der DSS-Managementkonsole (Data Security Suite) weiterzuleiten.

Vorgehensweise

  1. Wählen Sie Richtlinien > Richtlinienkomponenten > Benachrichtigungsvorlagenaus.
  2. Wählen Sie eine vorhandene Benachrichtigungsvorlage aus oder erstellen Sie eine neue Vorlage.
  3. Klicken Sie auf die Registerkarte Allgemein .
  4. Klicken Sie auf Syslog-Nachricht senden.
  5. Wählen Sie Optionen > Einstellungen > Systemprotokoll aus, um auf das Syslog-Fenster zuzugreifen.

    Im Syslog-Fenster können Administratoren die IP-Adresse/den Hostnamen und die Portnummer des Syslog in ihrer Organisation definieren. Das definierte Systemprotokoll empfängt Vorfallnachrichten vom Forcepoint Data Security Suite DSS Manager.

  6. Das Systemprotokoll besteht aus den folgenden Feldern:
    DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
    • Die maximale Länge für Richtlinienkategorien beträgt 200 Zeichen.
    • Die maximale Länge für Ziele beträgt 200 Zeichen.
    • Details und Quelle werden auf 30 Zeichen reduziert.
  7. Klicken Sie auf Verbindung testen , um sicherzustellen, dass auf Ihr Systemprotokoll zugegriffen werden kann.

Nächste Schritte

Sie können die Protokollquelle jetzt in QRadarkonfigurieren. Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da OSSEC-Ereignisse automatisch erkannt werden. Ereignisse, die von OSSEC an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.