Um SMS zu konfigurieren, müssen Sie Ihr TippingPoint -Gerät aktivieren und so konfigurieren, dass Ereignisse über syslog an einen fernen Host gesendet werden.
Vorbereitende Schritte
TippingPoint SMS V5.2.0 wird in IBM
QRadarunterstützt.
Vorgehensweise
- Melden Sie sich beim TippingPoint -System an.
- Wählen Sie im Navigationsmenü Verwaltung die Option Servereigenschaftenaus.
- Wählen Sie die Registerkarte Management aus.
- Klicken Sie auf Hinzufügen.
Das Fenster Syslog-Benachrichtigung bearbeiten wird angezeigt.
- Wählen Sie das Kontrollkästchen Aktivieren aus.
- Konfigurieren Sie folgende Werte:
- Syslog-Server -Geben Sie die IP-Adresse von QRadar ein, um Syslog-Ereignisnachrichten zu empfangen.
- Port -Geben Sie 514 als Portadresse ein.
- Protokolltyp -Wählen Sie in der Liste SMS 2.0 / 2.1 Syslog-Format aus.
- Funktion -Wählen Sie in der Liste Protokollprüfung aus.
- Schweregrad -Wählen Sie in der Liste Schweregrad im Ereignis aus.
- Begrenzer -Wählen Sie TAB als Begrenzer für die generierten Protokolle aus.
- Zeitmarke in Header einschließen -Wählen Sie Ursprüngliche Ereigniszeitmarke verwendenaus.
- Wählen Sie das Kontrollkästchen Include SMS Hostname in Header aus.
- Klicken Sie auf OK.
- Sie können nun die Protokollquelle in QRadarkonfigurieren.
- Gehen Sie wie folgt vor, um QRadar für den Empfang von Ereignissen von einer TippingPoint -Einheit zu konfigurieren: Wählen Sie in der Liste Protokollquellentyp die Option TippingPoint Intrusion Prevention System (IPS) aus.
Weitere Informationen zu Ihrer TippingPoint -Einheit finden Sie in der Dokumentation Ihres Anbieters.