Configuración del plug-in ForeScout CounterACT

Antes de configurar IBM QRadar, debe instalar un plug-in para el dispositivo ForeScout CounterACT y configurar ForeScout CounterACT para reenviar sucesos de syslog a QRadar.

Acerca de esta tarea

Para integrar QRadar con ForeScout CounterACT, debe descargar, instalar y configurar un complemento para CounterACT. El plug-in amplía ForeScout CounterACT y proporciona la infraestructura para reenviar sucesos LEEF a QRadar.

Procedimiento

  1. Desde el sitio web deForeScout (https://www.forescout.com), descargue el plugin para ForeScout CounterACT.
  2. Inicie sesión en el dispositivo ForeScout CounterACT .
  3. En la barra de herramientas de la consola CounterACT , seleccione Opciones > Plugins > Instalar. Seleccione la ubicación del archivo de plug-in.

    El plugin se instala y se visualiza en el panel Plug-ins .

  4. En el panel Plug-ins , seleccione el plug-in QRadar y pulse Configurar.

    Se visualiza el asistente Añadir QRadar .

  5. En el campo Dirección de servidor , escriba la dirección IP de QRadar.
  6. En la lista Puerto , seleccione 514.
  7. Haga clic en Siguiente.
  8. En el panel Dispositivos CounterACT asignados , elija una de las opciones siguientes:
    • Servidor predeterminado - Seleccione esta opción para que todos los dispositivos de este ForeScout CounterACT, reenvíen los eventos a QRadar.
    • Asignar dispositivos CounterACT : seleccione esta opción para asignar qué dispositivos individuales se ejecutan en ForeScout CounterACT reenviar sucesos a QRadar. La opción Asignar dispositivos CounterACT sólo está disponible si tiene uno o varios servidores ForeScout CounterACT .
  9. Pulse Finalizar.

    La configuración del plug-in se ha completado. Ahora está preparado para definir los sucesos que se reenvían a QRadar mediante las políticas de ForeScout CounterACT .