Symantec Endpoint Protection für die Kommunikation mit QRadar konfigurieren

Bevor Sie die Symantec Endpoint Protection-Protokollquelle in QRadarhinzufügen können, müssen Sie Ihre Symantec Endpoint Protection-Einheit für die Weiterleitung von Syslog-Ereignissen konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrem Symantec Endpoint Protection Manager-System an.
  2. Klicken Sie im linken Teilfenster auf das Symbol Verwaltung .
  3. Klicken Sie unten im Teilfenster Server anzeigen auf Server.
  4. Klicken Sie im Teilfenster Server anzeigen auf Lokaler Standort.
  5. Klicken Sie im Teilfenster Tasks auf Externe Protokollierung konfigurieren.
  6. Wählen Sie auf der Registerkarte Generale das Kontrollkästchen Übertragung von Protokollen an einen Syslog-Server aktivieren aus.
  7. Geben Sie im Feld Syslog-Server die IP-Adresse Ihres QRadar s ein, der die Protokolle syntaktisch analysieren soll.
  8. Geben Sie im Feld UDP-Zielport 514ein.
  9. Geben Sie im Feld Log Facility 6ein.
  10. Wählen Sie auf der Registerkarte Protokollfilter unter Management-Server-Protokolledas Kontrollkästchen Prüfprotokolle aus.
  11. Wählen Sie im Teilfenster Clientprotokoll das Markierungsfeld Sicherheitsprotokolle aus.
  12. Wählen Sie im Teilfenster Clientprotokoll das Kontrollkästchen Risiken aus.
  13. Klicken Sie auf OK.