Konfigurieren von Server- und Workload-Schutzprotokollen

Führen Sie die folgenden Schritte aus, um Ereignisse zum Schutz von Endpunkten, Servern und Workloads (wie Anti-Malware, Web Reputation, Integritätsüberwachung und Anwendungskontrolle) weiterzuleiten.

Vorgehensweise

  1. Melden Sie sich bei der Trend Micro Vision One Konsole an.
  2. Öffnen Sie die Registerkarte Endpoint Security.
  3. Gehen Sie zu Richtlinien > Gemeinsame Objekte > Andere > Syslog-Konfigurationen.
  4. Klicken Sie auf Neu, und wählen Sie dann Neue Konfiguration.
  5. Auf der Registerkarte Allgemein konfigurieren Sie die folgenden Felder:
    Feld Beschreibung
    Ihren Namen Ein eindeutiger Name, der die Konfiguration identifiziert.
    Beschreibung Optionale Beschreibung der Konfiguration.
    Protokollquellenkennung Optionaler Bezeichner, der anstelle des Hostnamens des Servers und des Workload-Schutzes verwendet wird.
    Servername Hostname oder IP-Adresse des empfangenden Syslog- oder SIEM-Servers.
    Server-Port Nummer des lauschenden Ports auf dem SIEM- oder Syslog-Server. Für UDP ist die IANA-Standard-Portnummer 514 und für TLS ist es normalerweise Port 6514.
    Beförderung Gibt an, ob das Transportprotokoll sicher ist (TLS) oder nicht (UDP).
    Hinweis: TLS erfordert, dass Sie festlegen , dass Agenten Protokolle über den Workload Security Manager weiterleiten sollen (indirekt).
    Ereignisformat Gibt an, ob es sich bei dem Format der Protokollnachricht um LEEF, CEF oder Basic Syslog handelt.
    Hinweise:
    • LEEF erfordert die Weiterleitung durch den Workload Security Manager.
    • Das grundlegende Syslog-Format wird von den Modulen Anti-Malware, Web Reputation, Integrity Monitoring und Application Control nicht unterstützt.
    Zeitzone in Ereignisse einbeziehen Gibt an, ob das vollständige Datum (einschließlich Jahr und Zeitzone) zum Ereignis hinzugefügt werden soll.
    Hinweis: Vollständige Daten müssen über den Workload Security Manager weitergeleitet werden.
    Funktion Art des Prozesses, dem die Ereignisse zugeordnet sind. Syslog-Server können auf der Grundlage des Facility-Feldes einer Protokollnachricht Prioritäten setzen oder filtern.
    Agenten sollten Protokolle weiterleiten Gibt an, ob Ereignisse direkt an den Syslog-Server oder über den Workload Security Manager (indirekt) gesendet werden sollen.
    Hinweis: Durch Server- und Workload-Schutz weitergeleitete Protokolle schließen Firewall- und Intrusion Prevention-Paketdaten aus.
  6. Wenn der Syslog- oder SIEM-Server erfordert, dass TLS-Clients die Client-Authentifizierung auf der Registerkarte Credentials abschließen.
  7. Klicken Sie auf Anwenden.
  8. Wenn Sie den TLS-Transportmechanismus ausgewählt haben, überprüfen Sie, ob sowohl Server and Workload Protection als auch der Syslog-Server eine Verbindung herstellen können und den Zertifikaten des jeweils anderen vertrauen.
  9. Fahren Sie fort, indem Sie auswählen, welche Ereignisse weitergeleitet werden sollen.