Vor der Konfiguration von IBM
QRadarmüssen Sie ein Plug-in für Ihre ForeScout -Appliance CounterACT installieren und ForeScout CounterACT für die Weiterleitung von Syslog-Ereignissen an QRadarkonfigurieren.
Informationen zu dieser Task
Um QRadar mit ForeScout CounterACT, zu integrieren, müssen Sie ein Plug-in für CounterACT herunterladen, installieren und konfigurieren. Das Plug-in erweitert ForeScout CounterACT und stellt das Framework für die Weiterleitung von LEEF-Ereignissen an QRadarbereit.
Vorgehensweise
- Laden Sie das Plug-in für ForeScout CounterACTvon der ForeScout Website (https://www.forescout.com) herunter.
- Melden Sie sich bei Ihrer ForeScout -Appliance CounterACT an.
- Wählen Sie in der Symbolleiste der CounterACT -Konsole aus. Wählen Sie die Position der Plug-in-Datei aus.
Das Plug-in wird installiert und im Teilfenster Plug-ins angezeigt.
- Wählen Sie im Teilfenster Plug-ins das Plug-in QRadar aus und klicken Sie auf Konfigurieren.
Der Assistent hinzufügen QRadar wird angezeigt.
- Geben Sie im Feld Serveradresse die IP-Adresse von QRadarein.
- Wählen Sie in der Liste Port den Eintrag 514aus.
- Klicken Sie auf Weiter.
- Wählen Sie im Teilfenster Assigned CounterACT Einheiten eine der folgenden Optionen aus:
- Standardserver - Wählen Sie diese Option, damit alle Geräte auf diesem ForeScout CounterACT, Ereignisse an QRadar weiterleiten.
- Assign CounterACT devices -Wählen Sie diese Option aus, um die einzelnen Einheiten zuzuordnen, die unter ForeScout CounterACT ausgeführt werden, um Ereignisse an QRadarweiterzuleiten. Die Option CounterACT -Einheiten zuordnen ist nur verfügbar, wenn Sie über mindestens einen ForeScout CounterACT -Server verfügen.
- Klicken Sie auf Fertigstellen.
Die Plug-in-Konfiguration ist abgeschlossen. Sie können nun die Ereignisse definieren, die von ForeScout CounterACT -Richtlinien an QRadar weitergeleitet werden.