Sophos Web Security-Appliance

Das Sophos Web Security Appliance (WSA) DSM für IBM QRadar akzeptiert Ereignisse mit syslog.

Informationen zu dieser Task

QRadar zeichnet alle relevanten Ereignisse auf, die aus dem Transaktionsprotokoll der Sophos Web Security Appliance weitergeleitet werden. Vor der Konfiguration von QRadarmüssen Sie Ihre Sophos WSA-Appliance für die Weiterleitung von Syslog-Ereignissen konfigurieren.

So konfigurieren Sie Ihre Sophos Web Security Appliance für die Weiterleitung von Syslog-Ereignissen:

Vorgehensweise

  1. Melden Sie sich bei Ihrer Sophos Web Security Appliance an.
  2. Wählen Sie im Menü Konfiguration > System > Alerts & Überwachungaus.
  3. Wählen Sie die Registerkarte Syslog aus.
  4. Wählen Sie das Kontrollkästchen Syslog-Übertragung von Webdatenverkehr aktivieren .
  5. Geben Sie im Textfeld Hostname/IP die IP-Adresse oder den Hostnamen von QRadarein.
  6. Geben Sie in das Textfeld Port 514ein.
  7. Wählen Sie in der Liste Protokoll ein Protokoll aus. Die folgenden Optionen sind verfügbar:
    • TCP -Das TCP-Protokoll wird mit QRadar am Port 514 unterstützt.
    • UDP -Das UDP-Protokoll wird mit QRadar an Port 514 unterstützt.
    • TCP-Encrypted -TCP Encrypted ist ein nicht unterstütztes Protokoll für QRadar.
  8. Klicken Sie auf Anwenden.
    Sie können das Sophos Web Security Appliance DSM jetzt in QRadarkonfigurieren.
  9. QRadar erkennt automatisch syslog-Daten von einer Sophos Web Security Appliance. So konfigurieren Sie QRadar manuell für den Empfang von Ereignissen von Sophos Web Security Appliance: Wählen Sie in der Liste Protokollquellentyp den Eintrag Sophos Web Security Applianceaus.