Vormetric Data Firewall FS Agents zur Umgehung von Vormetric Data Security Manager konfigurieren

Wenn Vormetric Data Security Manager für die Kommunikation mit IBM QRadaraktiviert ist, werden alle Ereignisse von Vormetric Data Firewall FS-Agenten auch über Vormetric Data Security Manager an das QRadar -System weitergeleitet.

Informationen zu dieser Task

Um Vormetric Data Security Manager zu umgehen, können Sie Vormetric Data Firewall FS Agents so konfigurieren, dass LEEF-Ereignisse direkt an das QRadar -System gesendet werden.

Ihr Vormetric Data Security Manager-Benutzerkonto muss über Systemadministratorberechtigungen verfügen.

Vorgehensweise

  1. Melden Sie sich bei Vormetric Data Security Manager an.
  2. Klicken Sie im Navigationsmenü auf System > Protokollvorgaben.
  3. Klicken Sie auf die Registerkarte FS-Agentenprotokoll .
  4. Konfigurieren Sie in der Zeile Richtlinienauswertung die folgenden Parameter:
    1. Wählen Sie das Kontrollkästchen In Syslog/Ereignisprotokoll protokollieren aus.
  5. Wählen Sie das Kontrollkästchen Auf Server hochladen ab.
  6. Wählen Sie in der Liste Stufe den Eintrag INFOaus.

    Diese Konfiguration ermöglicht es, ein vollständiges Prüfprotokoll vom Richtlinienauswertungsmodul direkt an einen Syslog-Server und nicht an den Sicherheitsmanager zu senden. Wenn beide Ziele aktiviert bleiben, kann dies zu einer Duplizierung von Ereignissen im QRadar -System führen.

  7. Konfigurieren Sie im Abschnitt "Syslog Settings" die folgenden Parameter. Verwenden Sie im Feld Server die folgende Syntax, um die IP-Adresse oder den Hostnamen und die Portnummer Ihres QRadar -Systems einzugeben.

    qradar_IP address_or_host:Port

  8. Wählen Sie in der Liste Protokoll den Eintrag TCP oder einen Wert aus, der mit der Protokollquellenkonfiguration auf Ihrem QRadar -System übereinstimmt.
  9. Wählen Sie in der Liste Nachrichtenformat den Eintrag LEEFaus.

Nächste Schritte

Diese Konfiguration wird auf alle Hosts oder Hostgruppen angewendet, die später Vormetric Data Security Manager hinzugefügt werden. Wählen Sie für jeden vorhandenen Host oder jede vorhandene Hostgruppe den erforderlichen Host bzw. die erforderliche Hostgruppe in der Liste Hosts aus und wiederholen Sie die Prozedur.