Symantec Endpoint Protection für die Kommunikation mit QRadar konfigurieren
Bevor Sie die Symantec Endpoint Protection-Protokollquelle in QRadarhinzufügen können, müssen Sie Ihre Symantec Endpoint Protection-Einheit für die Weiterleitung von Syslog-Ereignissen konfigurieren.
Vorgehensweise
- Melden Sie sich bei Ihrem Symantec Endpoint Protection Manager-System an.
- Klicken Sie im linken Teilfenster auf das Symbol Verwaltung .
- Klicken Sie unten im Teilfenster Server anzeigen auf Server.
- Klicken Sie im Teilfenster Server anzeigen auf Lokaler Standort.
- Klicken Sie im Teilfenster Tasks auf Externe Protokollierung konfigurieren.
- Wählen Sie auf der Registerkarte Generale das Kontrollkästchen Übertragung von Protokollen an einen Syslog-Server aktivieren aus.
- Geben Sie im Feld Syslog-Server die IP-Adresse Ihres QRadar s ein, der die Protokolle syntaktisch analysieren soll.
- Geben Sie im Feld UDP-Zielport 514ein.
- Geben Sie im Feld Log Facility 6ein.
- Wählen Sie auf der Registerkarte Protokollfilter unter Management-Server-Protokolledas Kontrollkästchen Prüfprotokolle aus.
- Wählen Sie im Teilfenster Clientprotokoll das Markierungsfeld Sicherheitsprotokolle aus.
- Wählen Sie im Teilfenster Clientprotokoll das Kontrollkästchen Risiken aus.
- Klicken Sie auf OK.