Antes de configurar IBM
QRadar, debe instalar un plug-in para el dispositivo ForeScout CounterACT y configurar ForeScout CounterACT para reenviar sucesos de syslog a QRadar.
Acerca de esta tarea
Para integrar QRadar con ForeScout CounterACT, debe descargar, instalar y configurar un complemento para CounterACT. El plug-in amplía ForeScout CounterACT y proporciona la infraestructura para reenviar sucesos LEEF a QRadar.
Procedimiento
- Desde el sitio web deForeScout (https://www.forescout.com), descargue el plugin para ForeScout CounterACT.
- Inicie sesión en el dispositivo ForeScout CounterACT .
- En la barra de herramientas de la consola CounterACT , seleccione . Seleccione la ubicación del archivo de plug-in.
El plugin se instala y se visualiza en el panel Plug-ins .
- En el panel Plug-ins , seleccione el plug-in QRadar y pulse Configurar.
Se visualiza el asistente Añadir QRadar .
- En el campo Dirección de servidor , escriba la dirección IP de QRadar.
- En la lista Puerto , seleccione 514.
- Haga clic en Siguiente.
- En el panel Dispositivos CounterACT asignados , elija una de las opciones siguientes:
- Servidor predeterminado - Seleccione esta opción para que todos los dispositivos de este ForeScout CounterACT, reenvíen los eventos a QRadar.
- Asignar dispositivos CounterACT : seleccione esta opción para asignar qué dispositivos individuales se ejecutan en ForeScout CounterACT reenviar sucesos a QRadar. La opción Asignar dispositivos CounterACT sólo está disponible si tiene uno o varios servidores ForeScout CounterACT .
- Pulse Finalizar.
La configuración del plug-in se ha completado. Ahora está preparado para definir los sucesos que se reenvían a QRadar mediante las políticas de ForeScout CounterACT .