Para recopilar sucesos, debe configurar el reenvío de syslog para Forcepoint TRITON.
Procedimiento
- Inicie sesión en la consola de seguridad web de Forcepoint TRITON.
- En la pestaña Valores , seleccione .
- Seleccione el recuadro de selección Habilitar integración de SIEM para este servidor de políticas .
- En el campo Dirección IP o nombre de host , escriba la dirección IP del QRadar.
- En el campo Puerto , escriba 514.
- En la lista Protocolo de transporte , seleccione la opción de protocolo TCP o UDP .
QRadar da soporte a sucesos de syslog para los protocolos TCP y UDP en el puerto 514.
- En la lista Formato SIEM , seleccione syslog/LEEF (QRadar)
- Pulse Aceptar para almacenar en memoria caché los cambios.
- Pulse Desplegar para actualizar los componentes de seguridad de Forcepoint TRITON o los dispositivos V-Series.
El multiplexor de Forcepoint se conecta al servicio de filtrado de Forcepoint y garantiza que la información del registro de sucesos se proporcione a QRadar.