Konfigurieren von Symantec Encryption Management Server für die Kommunikation mit QRadar®

Aktivieren Sie die externe Protokollierung, um syslog-Ereignisse an IBM QRadarweiterzuleiten.

Vorgehensweise

  1. Melden Sie sich in einem Web-Browser an der Verwaltungsschnittstelle Ihres Encryption Management-Servers an.

    https://<Encryption Management Server IP address>:9000

  2. Klicken Sie auf Einstellungen.
  3. Wählen Sie das Kontrollkästchen Externes Syslog aktivieren aus.
  4. Wählen Sie in der Liste Protokoll entweder UDP oder TCPaus.

    Standardmäßig verwendet QRadar Port 514 zum Empfangen von UDP-syslog-oder TCP-syslog-Ereignisnachrichten.

  5. Geben Sie im Feld Hostname die IP-Adresse Ihres QRadar Console oder Event Collectorein.
  6. Geben Sie im Feld Port 514ein.
  7. Klicken Sie auf Speichern.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Symantec Encryption Management Server-Ereignisse automatisch erkannt werden. Ereignisse, die von den Symantec Encryption Management-Servern an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.