Trend Micro Deep Discovery Analyzer-Instanz für die Kommunikation mit QRadar konfigurieren

Konfigurieren Sie zum Erfassen von Trend Micro Deep Discovery Analyzer-Ereignissen Ihre Instanz eines anderen Anbieters, um die Protokollierung zu aktivieren.

Vorgehensweise

  1. Melden Sie sich bei der Deep Discovery Analyzer-Webkonsole an.
  2. Führen Sie die folgenden Schritte aus, um Deep Discovery Analyzer V5.0zu konfigurieren:
    1. Klicken Sie auf Administration > Protokolleinstellungen.
    2. Wählen Sie Protokolle an einen Syslog-Server weiterleitenaus.
    3. Wählen Sie LEEF als Protokollformat aus.
    4. Wählen Sie das Protokoll aus, das Sie zum Weiterleiten der Ereignisse verwenden wollen.
    5. Geben Sie im Feld Syslog-Server den Hostnamen oder die IP-Adresse Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein.
    6. Geben Sie im Feld Port 514ein.
  3. Gehen Sie wie folgt vor, um Deep Discovery Analyzer V5.5zu konfigurieren:
    1. Klicken Sie auf Administration > Protokolleinstellungen.
    2. Wählen Sie Protokolle an Syslog-Server sendenaus.
    3. Geben Sie im Feld Server den Hostnamen oder die IP-Adresse der QRadar -Konsole oder des Ereigniskollektors ein.
    4. Geben Sie im Feld Port 514ein.
    5. Wählen Sie das Protokoll aus, das Sie zum Weiterleiten der Ereignisse verwenden wollen.
    6. Wählen Sie LEEF als Protokollformat aus.
  4. Führen Sie die folgenden Schritte aus, um Deep Discovery Analyzer V5.8 oder V6.0zu konfigurieren:
    1. Klicken Sie auf Verwaltung > Integrierte Produkte/Services > Protokolleinstellungen.
    2. Wählen Sie Protokolle an Syslog-Server sendenaus.
    3. Geben Sie im Feld Serveradresse den Hostnamen oder die IP-Adresse Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein.
    4. Geben Sie im Feld Port die Portnummer ein.
      Hinweis: Trend Micro empfiehlt, die folgenden syslog-Standardports zu verwenden: UDP: 514, TCP: 601 und SSL: 443.
    5. Wählen Sie das Protokoll aus, das Sie zum Weiterleiten der Ereignisse verwenden wollen: UDP/TCP/SSL.
    6. Wählen Sie LEEF als Protokollformat aus.
    7. Wählen Sie den Geltungsbereich der Protokolle aus, die an den Syslog-Server gesendet werden sollen.
    8. Optional: Wählen Sie das Kontrollkästchen Erweiterungen aus, wenn Sie Protokolle vom Senden von Daten an den Syslog-Server ausschließen möchten.
  5. Klicken Sie auf Speichern.