Configuración de syslog para Forcepoint V-Series Data Security Suite

Forcepoint V-Series Data Security Suite DSM acepta sucesos utilizando syslog. Para poder integrar IBM QRadar , debe habilitar el dispositivo Forcepoint V-Series para reenviar sucesos de syslog en la consola de gestión de Data Security Suite (DSS).

Procedimiento

  1. Seleccione Políticas > Componentes de política > Plantillas de notificación.
  2. Seleccione una plantilla de notificación existente o cree una plantilla nueva.
  3. Pulse la pestaña General .
  4. Pulse Enviar mensaje de Syslog.
  5. Seleccione Opciones > Valores > Syslog para acceder a la ventana Syslog.

    La ventana syslog permite a los administradores definir la dirección IP/nombre de host y el número de puerto del syslog en su organización. El syslog definido recibe mensajes de incidencias de Forcepoint Data Security Suite DSS Manager.

  6. El syslog se compone de los campos siguientes:
    DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
    • La longitud máxima para las categorías de política es de 200 caracteres.
    • La longitud máxima para los destinos es de 200 caracteres.
    • Los detalles y el origen se reducen a 30 caracteres.
  7. Pulse Probar conexión para verificar que el syslog es accesible.

Qué hacer a continuación

Ahora puede configurar el origen de registro en QRadar. La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente sucesos OSSEC. Los sucesos que OSSEC reenvía a QRadar se visualizan en la pestaña Actividad de registro de QRadar.