SMTP-Antwortregel erstellen
Sie können eine SMTP-Antwortregel in Symantec DLP konfigurieren.
Vorgehensweise
- Melden Sie sich bei der Symantec DLP-Benutzerschnittstelle an.
- Wählen Sie im Menü Verwalten > Richtlinien > Antwortregelnaus.
- Klicken Sie auf Antwortregel hinzufügen.
- Wählen Sie einen der folgenden Antwortregeltypen aus:
- Automatisierte Reaktion -Automatisierte Antwortregeln werden automatisch ausgelöst, wenn Vorfälle auftreten. Dies ist der Standardwert.
- Smart Response -Intelligente Antwortregeln werden zur Anzeige "Vorfallbefehl" hinzugefügt und von einem berechtigten Symantec-DLP-Benutzer verarbeitet.
- Klicken Sie auf Weiter.
Konfigurieren Sie folgende Werte:
- Regelname -Geben Sie einen Namen für die Regel ein, die Sie erstellen. Dieser Name ist so beschreibend, dass Richtlinienautoren die Regel identifizieren können.Beispiel:
QRadar Syslog SMTP. - Beschreibung -Optional. Geben Sie eine Beschreibung für die Regel ein, die Sie erstellen.
- Klicken Sie auf Bedingung hinzufügen.
- Wählen Sie in der Anzeige Bedingungen die folgenden Bedingungen aus:
- Wählen Sie in der ersten Liste Protokoll oder Endpunktüberwachungaus.
- Wählen Sie in der zweiten Liste Is Any Ofaus.
- Wählen Sie in der dritten Liste SMTPaus.
- Klicken Sie im Teilfenster Aktionen auf Aktion hinzufügen.
- Wählen Sie in der Liste Aktionen Alle: Auf Syslog-Server protokollierenaus.
- Konfigurieren Sie die folgenden Optionen:
- Host -Geben Sie die IP-Adresse Ihres IBM QRadars ein.
- Port -Geben Sie 514 als syslog-Port ein.
- Nachricht -Geben Sie die folgende Zeichenfolge ein, um eine Nachricht für SMTP-Ereignisse hinzuzufügen.
LEEF:2.0|Symantec|DLP|2:medium|$POLICY$|||usrName=$SENDER$|duser=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET${color} - Ebene -Wählen Sie in dieser Liste 6-Informationaus.
- Klicken Sie auf Speichern.