Zum Erfassen von Ereignissen müssen Sie die syslog-Weiterleitung für Forcepoint TRITON konfigurieren.
Vorgehensweise
- Melden Sie sich bei Ihrer Forcepoint TRITON Web Security Console an.
- Auf der Registerkarte Einstellungen : Wählen Sie aus.
- Wählen Sie das Kontrollkästchen SIEM-Integration für diesen Policy Server aktivieren aus.
- Geben Sie im Feld IP-Adresse oder Hostname die IP-Adresse Ihres QRadars ein.
- Geben Sie im Feld Port 514ein.
- Wählen Sie in der Liste Transportprotokoll entweder die Protokolloption TCP oder UDP aus.
QRadar unterstützt syslog-Ereignisse für TCP-und UDP-Protokolle an Port 514.
- Wählen Sie in der Liste SIEM-Format den Eintrag syslog/LEEF (QRadar) aus
- Klicken Sie auf OK , um Änderungen zwischenzuspeichern.
- Klicken Sie auf Bereitstellen , um Ihre Forcepoint TRITON-Sicherheitskomponenten oder V-Series-Appliances zu aktualisieren.
Der Forcepoint Multiplexer stellt eine Verbindung zum Forcepoint Filtering Service her und stellt sicher, dass QRadarEreignisprotokollinformationen bereitgestellt werden.