Keine SMTP-Antwortregel erstellen

Sie können eine Regel für keine SMTP-Antwort in Symantec DLP konfigurieren:

Vorgehensweise

  1. Wählen Sie im Menü Verwalten > Richtlinien > Antwortregelnaus.
  2. Klicken Sie auf Antwortregel hinzufügen.
  3. Wählen Sie einen der folgenden Antwortregeltypen aus:
    • Automatisierte Reaktion -Automatisierte Antwortregeln werden automatisch ausgelöst, wenn Vorfälle auftreten. Dies ist der Standardwert.
    • Smart Response -Intelligente Antwortregeln werden zur Anzeige "Vorfallbefehl" hinzugefügt und von einem berechtigten Symantec-DLP-Benutzer verarbeitet.
  4. Klicken Sie auf Weiter.

    Konfigurieren Sie folgende Werte:

  5. Regelname -Geben Sie einen Namen für die Regel ein, die Sie erstellen. Dieser Name ist im Idealfall so beschreibend, dass Richtlinienautoren die Regel identifizieren können. Beispiel: QRadar Syslog None Of SMTP
  6. Beschreibung -Optional. Geben Sie eine Beschreibung für die Regel ein, die Sie erstellen.
  7. Klicken Sie auf Bedingung hinzufügen.
  8. Wählen Sie im Teilfenster Bedingungen die folgenden Bedingungen aus:
    • Wählen Sie in der ersten Liste Protokoll oder Endpunktüberwachungaus.
    • Wählen Sie in der zweiten Liste Is Any Ofaus.
    • Wählen Sie in der dritten Liste Keiner von SMTPaus.
  9. Klicken Sie im Teilfenster Aktionen auf Aktion hinzufügen.
  10. Wählen Sie in der Liste Aktionen Alle: Auf Syslog-Server protokollierenaus.
  11. Konfigurieren Sie die folgenden Optionen:
    1. Host -Geben Sie die IP-Adresse Ihres QRadars ein.
  12. Port -Geben Sie 514 als syslog-Port ein.
  13. Nachricht -Geben Sie die folgende Zeichenfolge ein, um eine Nachricht für Ereignisse des Typs Kein SMTP hinzuzufügen:
    LEEF:1.0|Symantec|DLP|2:medium|$POLICY$|src=$SENDER$|dst=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET$
  14. Ebene -Wählen Sie in dieser Liste 6-Informationaus.
  15. Klicken Sie auf Speichern.

Nächste Schritte

Sie können nun IBM QRadarkonfigurieren.