Integración de los sucesos de Check Point Firewall de los reenviadores de syslog externos
Los sucesos de cortafuegos de punto de comprobación se pueden reenviar desde orígenes externos, como por ejemplo reenviadores de Splunk u otros reenviadores de syslog de terceros que envían sucesos a IBM QRadar.
Cuando se proporcionan sucesos de cortafuegos de punto de comprobación desde orígenes externos en formato syslog, los sucesos se identifican con la dirección IP en la cabecera syslog. Esta identificación hace que los sucesos se identifiquen incorrectamente cuando se procesan con el protocolo syslog estándar. El protocolo de redirección de syslog proporciona a los administradores un método para sustituir una dirección IP de la carga útil de sucesos en la cabecera syslog para identificar correctamente el origen de sucesos.
Para sustituir una dirección IP, los administradores deben identificar un campo común de la carga útil del suceso Comprobar cortafuegos que contiene la dirección IP adecuada. Por ejemplo, los sucesos de Splunk Forwarders utilizan orig= en la carga útil de sucesos para identificar la dirección IP original para el cortafuegos de Check Point. El protocolo sustituye en la dirección IP adecuada para asegurarse de que el dispositivo se identifica correctamente en el origen de registro. A medida que se reenvían los sucesos de cortafuegos de punto de comprobación, QRadar descubre y crea automáticamente nuevos orígenes de registro para cada dirección IP exclusiva.
Las sustituciones son que se realizan con expresiones regulares y pueden dar soporte a sucesos de syslog de TCP o UDP. El protocolo configura automáticamente iptables para la configuración de puerto y origen de registro inicial. Si un administrador decide cambiar la asignación de puerto, se necesita una configuración completa de despliegue para actualizar la configuración de iptables y utilizar la nueva asignación de puerto.