Konfigurieren von Server- und Workload-Schutzprotokollen
Führen Sie die folgenden Schritte aus, um Ereignisse zum Schutz von Endpunkten, Servern und Workloads (wie Anti-Malware, Web Reputation, Integritätsüberwachung und Anwendungskontrolle) weiterzuleiten.
Vorgehensweise
- Melden Sie sich bei der Trend Micro Vision One Konsole an.
- Öffnen Sie die Registerkarte Endpoint Security.
- Gehen Sie zu Richtlinien > Gemeinsame Objekte > Andere > Syslog-Konfigurationen.
- Klicken Sie auf Neu, und wählen Sie dann Neue Konfiguration.
- Auf der Registerkarte Allgemein konfigurieren Sie die folgenden Felder:
Feld Beschreibung Ihren Namen Ein eindeutiger Name, der die Konfiguration identifiziert. Beschreibung Optionale Beschreibung der Konfiguration. Protokollquellenkennung Optionaler Bezeichner, der anstelle des Hostnamens des Servers und des Workload-Schutzes verwendet wird. Servername Hostname oder IP-Adresse des empfangenden Syslog- oder SIEM-Servers. Server-Port Nummer des lauschenden Ports auf dem SIEM- oder Syslog-Server. Für UDP ist die IANA-Standard-Portnummer 514 und für TLS ist es normalerweise Port 6514. Beförderung Gibt an, ob das Transportprotokoll sicher ist (TLS) oder nicht (UDP). Hinweis: TLS erfordert, dass Sie festlegen , dass Agenten Protokolle über den Workload Security Manager weiterleiten sollen (indirekt).Ereignisformat Gibt an, ob es sich bei dem Format der Protokollnachricht um LEEF, CEF oder Basic Syslog handelt. Hinweise:- LEEF erfordert die Weiterleitung durch den Workload Security Manager.
- Das grundlegende Syslog-Format wird von den Modulen Anti-Malware, Web Reputation, Integrity Monitoring und Application Control nicht unterstützt.
Zeitzone in Ereignisse einbeziehen Gibt an, ob das vollständige Datum (einschließlich Jahr und Zeitzone) zum Ereignis hinzugefügt werden soll. Hinweis: Vollständige Daten müssen über den Workload Security Manager weitergeleitet werden.Funktion Art des Prozesses, dem die Ereignisse zugeordnet sind. Syslog-Server können auf der Grundlage des Facility-Feldes einer Protokollnachricht Prioritäten setzen oder filtern. Agenten sollten Protokolle weiterleiten Gibt an, ob Ereignisse direkt an den Syslog-Server oder über den Workload Security Manager (indirekt) gesendet werden sollen. Hinweis: Durch Server- und Workload-Schutz weitergeleitete Protokolle schließen Firewall- und Intrusion Prevention-Paketdaten aus. - Wenn der Syslog- oder SIEM-Server erfordert, dass TLS-Clients die Client-Authentifizierung auf der Registerkarte Credentials abschließen.
- Klicken Sie auf Anwenden.
- Wenn Sie den TLS-Transportmechanismus ausgewählt haben, überprüfen Sie, ob sowohl Server and Workload Protection als auch der Syslog-Server eine Verbindung herstellen können und den Zertifikaten des jeweils anderen vertrauen.
- Fahren Sie fort, indem Sie auswählen, welche Ereignisse weitergeleitet werden sollen.Weitere Informationen finden Sie unter Weiterleitung von Server & Workload Protection-Ereignissen an einen Syslog- oder SIEM-Server.