Das DSM der Forcepoint V-Series Data Security Suite akzeptiert Ereignisse mit syslog. Bevor Sie IBM
QRadar integrieren können, müssen Sie die Forcepoint V-Series-Appliance aktivieren, um syslog-Ereignisse in der DSS-Managementkonsole (Data Security Suite) weiterzuleiten.
Vorgehensweise
- Wählen Sie aus.
- Wählen Sie eine vorhandene Benachrichtigungsvorlage aus oder erstellen Sie eine neue Vorlage.
- Klicken Sie auf die Registerkarte Allgemein .
- Klicken Sie auf Syslog-Nachricht senden.
- Wählen Sie aus, um auf das Syslog-Fenster zuzugreifen.
Im Syslog-Fenster können Administratoren die IP-Adresse/den Hostnamen und die Portnummer des Syslog in ihrer Organisation definieren. Das definierte Systemprotokoll empfängt Vorfallnachrichten vom Forcepoint Data Security Suite DSS Manager.
- Das Systemprotokoll besteht aus den folgenden Feldern:
DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
- Die maximale Länge für Richtlinienkategorien beträgt 200 Zeichen.
- Die maximale Länge für Ziele beträgt 200 Zeichen.
- Details und Quelle werden auf 30 Zeichen reduziert.
- Klicken Sie auf Verbindung testen , um sicherzustellen, dass auf Ihr Systemprotokoll zugegriffen werden kann.
Nächste Schritte
Sie können die Protokollquelle jetzt in QRadarkonfigurieren. Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da OSSEC-Ereignisse automatisch erkannt werden. Ereignisse, die von OSSEC an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.