Configuración de syslog para Forcepoint TRITON

Para recopilar sucesos, debe configurar el reenvío de syslog para Forcepoint TRITON.

Procedimiento

  1. Inicie sesión en la consola de seguridad web de Forcepoint TRITON.
  2. En la pestaña Valores , seleccione General > Integración de SIEM.
  3. Seleccione el recuadro de selección Habilitar integración de SIEM para este servidor de políticas .
  4. En el campo Dirección IP o nombre de host , escriba la dirección IP del QRadar.
  5. En el campo Puerto , escriba 514.
  6. En la lista Protocolo de transporte , seleccione la opción de protocolo TCP o UDP .

    QRadar da soporte a sucesos de syslog para los protocolos TCP y UDP en el puerto 514.

  7. En la lista Formato SIEM , seleccione syslog/LEEF (QRadar)
  8. Pulse Aceptar para almacenar en memoria caché los cambios.
  9. Pulse Desplegar para actualizar los componentes de seguridad de Forcepoint TRITON o los dispositivos V-Series.

    El multiplexor de Forcepoint se conecta al servicio de filtrado de Forcepoint y garantiza que la información del registro de sucesos se proporcione a QRadar.