syslog für Forcepoint TRITON konfigurieren

Zum Erfassen von Ereignissen müssen Sie die syslog-Weiterleitung für Forcepoint TRITON konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer Forcepoint TRITON Web Security Console an.
  2. Auf der Registerkarte Einstellungen : Wählen Sie Allgemein > SIEM-Integrationaus.
  3. Wählen Sie das Kontrollkästchen SIEM-Integration für diesen Policy Server aktivieren aus.
  4. Geben Sie im Feld IP-Adresse oder Hostname die IP-Adresse Ihres QRadars ein.
  5. Geben Sie im Feld Port 514ein.
  6. Wählen Sie in der Liste Transportprotokoll entweder die Protokolloption TCP oder UDP aus.

    QRadar unterstützt syslog-Ereignisse für TCP-und UDP-Protokolle an Port 514.

  7. Wählen Sie in der Liste SIEM-Format den Eintrag syslog/LEEF (QRadar) aus
  8. Klicken Sie auf OK , um Änderungen zwischenzuspeichern.
  9. Klicken Sie auf Bereitstellen , um Ihre Forcepoint TRITON-Sicherheitskomponenten oder V-Series-Appliances zu aktualisieren.

    Der Forcepoint Multiplexer stellt eine Verbindung zum Forcepoint Filtering Service her und stellt sicher, dass QRadarEreignisprotokollinformationen bereitgestellt werden.