Trend Micro Deep Security für die Kommunikation mit QRadar konfigurieren

Um alle Ereignisse von Trend Micro Deep Security zu erfassen, müssen Sie IBM QRadar als Syslog-Server angeben und das Syslog-Format auf Ihrem Trend Micro Deep Security-Gerät konfigurieren.

Vorbereitende Schritte

Stellen Sie sicher, dass Deep Security Manager auf Ihrem Trend Micro Deep Security-Gerät installiert und konfiguriert ist.

Vorgehensweise

  1. Klicken Sie auf Verwaltung > Systemeinstellungen > SIEM.
  2. Aktivieren Sie im Teilfenster Systemereignisbenachrichtigung im Abschnitt 'Manager' die Option Systemereignisse an fernen Computer weiterleiten (über Syslog) .
  3. Geben Sie den Hostnamen oder die IP-Adresse des QRadar -Systems ein.
  4. Geben Sie 514 als UDP-Port ein.
  5. Wählen Sie die Syslog-Funktion aus, die verwendet werden soll.
  6. Wählen Sie LEEF als Syslog-Formataus.
    Hinweis: Trend Micro Deep Security sendet Ereignisse nur im LEEF-Format vom Deep Security Manager. Wenn Sie die Option Direct forward auf der Registerkarte SIEM auswählen, können Sie Log Event Extended Format 2.0 nicht für Syslog Formatauswählen.