Trend Micro Deep Discovery Analyzer-Instanz für die Kommunikation mit QRadar konfigurieren
Konfigurieren Sie zum Erfassen von Trend Micro Deep Discovery Analyzer-Ereignissen Ihre Instanz eines anderen Anbieters, um die Protokollierung zu aktivieren.
Vorgehensweise
- Melden Sie sich bei der Deep Discovery Analyzer-Webkonsole an.
- Führen Sie die folgenden Schritte aus, um Deep Discovery Analyzer V5.0zu konfigurieren:
- Klicken Sie auf Administration > Protokolleinstellungen.
- Wählen Sie Protokolle an einen Syslog-Server weiterleitenaus.
- Wählen Sie LEEF als Protokollformat aus.
- Wählen Sie das Protokoll aus, das Sie zum Weiterleiten der Ereignisse verwenden wollen.
- Geben Sie im Feld Syslog-Server den Hostnamen oder die IP-Adresse Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein.
- Geben Sie im Feld Port 514ein.
- Gehen Sie wie folgt vor, um Deep Discovery Analyzer V5.5zu konfigurieren:
- Klicken Sie auf Administration > Protokolleinstellungen.
- Wählen Sie Protokolle an Syslog-Server sendenaus.
- Geben Sie im Feld Server den Hostnamen oder die IP-Adresse der QRadar -Konsole oder des Ereigniskollektors ein.
- Geben Sie im Feld Port 514ein.
- Wählen Sie das Protokoll aus, das Sie zum Weiterleiten der Ereignisse verwenden wollen.
- Wählen Sie LEEF als Protokollformat aus.
- Führen Sie die folgenden Schritte aus, um Deep Discovery Analyzer V5.8 oder V6.0zu konfigurieren:
- Klicken Sie auf Verwaltung > Integrierte Produkte/Services > Protokolleinstellungen.
- Wählen Sie Protokolle an Syslog-Server sendenaus.
- Geben Sie im Feld Serveradresse den Hostnamen oder die IP-Adresse Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein.
- Geben Sie im Feld Port die Portnummer ein. Hinweis: Trend Micro empfiehlt, die folgenden syslog-Standardports zu verwenden: UDP: 514, TCP: 601 und SSL: 443.
- Wählen Sie das Protokoll aus, das Sie zum Weiterleiten der Ereignisse verwenden wollen: UDP/TCP/SSL.
- Wählen Sie LEEF als Protokollformat aus.
- Wählen Sie den Geltungsbereich der Protokolle aus, die an den Syslog-Server gesendet werden sollen.
- Optional: Wählen Sie das Kontrollkästchen Erweiterungen aus, wenn Sie Protokolle vom Senden von Daten an den Syslog-Server ausschließen möchten.
- Klicken Sie auf Speichern.