ForeScout CounterACT -Richtlinien konfigurieren

ForeScout CounterACT -Richtlinientestbedingungen zum Auslösen von Management-und Korrekturaktionen auf der Appliance.

Informationen zu dieser Task

Das Plug-in stellt eine zusätzliche Aktion für Richtlinien bereit, um das Ereignis über syslog an IBM QRadar weiterzuleiten. Um Ereignisse an QRadarweiterzuleiten, müssen Sie eine CounterACT -Richtlinie definieren, die die Aktualisierungsaktion QRadar enthält.

Die Richtlinienbedingung muss mindestens einmal erfüllt sein, damit ein Ereignis an QRadargesendet werden kann. Sie müssen jede Richtlinie so konfigurieren, dass Aktualisierungen für Ereignisse, die Sie aufzeichnen möchten, an QRadar gesendet werden.

Vorgehensweise

  1. Wählen Sie eine Richtlinie für ForeScout CounterACTaus.
  2. Wählen Sie in der Baumstruktur 'Aktionen' Prüfung > Aktualisierungen senden für QRadar Server aus.
  3. Konfigurieren Sie auf der Registerkarte Inhalt den folgenden Wert:

    Wählen Sie das Kontrollkästchen Ergebnisse der Hosteigenschaft senden aus.

  4. Wählen Sie einen Ereignistyp aus, der für die Richtlinie weitergeleitet werden soll.
    • Alle senden -Wählen Sie diese Option aus, um alle Eigenschaften, die für die Richtlinie erkannt werden, in QRadareinzuschließen.

    • Bestimmte senden -Wählen Sie diese Option aus, um nur bestimmte Eigenschaften für die Richtlinie auszuwählen und an QRadarzu senden.

  5. Wählen Sie das Kontrollkästchen Richtlinienstatus senden aus.
  6. Wählen Sie auf der Registerkarte Auslöser das Intervall ForeScout CounterACT aus, das für die Weiterleitung des Ereignisses an QRadarverwendet wird:
    • Beim Start der Aktion senden -Wählen Sie dieses Kontrollkästchen aus, um ein einzelnes Ereignis an QRadar zu senden, wenn die Bedingungen Ihrer Richtlinie erfüllt sind.
    • Senden, wenn Informationen aktualisiert werden -Wählen Sie dieses Markierungsfeld aus, um einen Bericht zu senden, wenn die auf der Registerkarte Inhalt angegebenen Hosteigenschaften geändert werden.
    • Regelmäßig senden -Wählen Sie dieses Kontrollkästchen aus, um ein wiederkehrendes Ereignis in einem Intervall an QRadar zu senden, wenn die Richtlinienbedingungen erfüllt sind.
  7. Klicken Sie auf OK , um die Richtlinienänderungen zu speichern.
  8. Wiederholen Sie diesen Prozess, um alle weiteren Richtlinien mit einer Aktion zum Senden von Updates an QRadarzu konfigurieren.

    Die Konfiguration ist abgeschlossen. Ereignisse, die von ForeScout CounterACT weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.