ForeScout - CounterACT -Plug-in konfigurieren

Vor der Konfiguration von IBM QRadarmüssen Sie ein Plug-in für Ihre ForeScout -Appliance CounterACT installieren und ForeScout CounterACT für die Weiterleitung von Syslog-Ereignissen an QRadarkonfigurieren.

Informationen zu dieser Task

Um QRadar mit ForeScout CounterACT, zu integrieren, müssen Sie ein Plug-in für CounterACT herunterladen, installieren und konfigurieren. Das Plug-in erweitert ForeScout CounterACT und stellt das Framework für die Weiterleitung von LEEF-Ereignissen an QRadarbereit.

Vorgehensweise

  1. Laden Sie das Plug-in für ForeScout CounterACTvon der ForeScout Website (https://www.forescout.com) herunter.
  2. Melden Sie sich bei Ihrer ForeScout -Appliance CounterACT an.
  3. Wählen Sie in der Symbolleiste der CounterACT -Konsole Optionen > Plug-ins > Installierenaus. Wählen Sie die Position der Plug-in-Datei aus.

    Das Plug-in wird installiert und im Teilfenster Plug-ins angezeigt.

  4. Wählen Sie im Teilfenster Plug-ins das Plug-in QRadar aus und klicken Sie auf Konfigurieren.

    Der Assistent hinzufügen QRadar wird angezeigt.

  5. Geben Sie im Feld Serveradresse die IP-Adresse von QRadarein.
  6. Wählen Sie in der Liste Port den Eintrag 514aus.
  7. Klicken Sie auf Weiter.
  8. Wählen Sie im Teilfenster Assigned CounterACT Einheiten eine der folgenden Optionen aus:
    • Standardserver - Wählen Sie diese Option, damit alle Geräte auf diesem ForeScout CounterACT, Ereignisse an QRadar weiterleiten.
    • Assign CounterACT devices -Wählen Sie diese Option aus, um die einzelnen Einheiten zuzuordnen, die unter ForeScout CounterACT ausgeführt werden, um Ereignisse an QRadarweiterzuleiten. Die Option CounterACT -Einheiten zuordnen ist nur verfügbar, wenn Sie über mindestens einen ForeScout CounterACT -Server verfügen.
  9. Klicken Sie auf Fertigstellen.

    Die Plug-in-Konfiguration ist abgeschlossen. Sie können nun die Ereignisse definieren, die von ForeScout CounterACT -Richtlinien an QRadar weitergeleitet werden.