Sophos Web Security Appliance

Sophos Web Security Appliance (WSA) DSM for IBM QRadar acepta sucesos utilizando syslog.

Acerca de esta tarea

QRadar registra todos los sucesos relevantes reenviados desde el registro de transacciones de Sophos Web Security Appliance. Antes de configurar QRadar, debe configurar el dispositivo WSA de Sophos para reenviar sucesos de syslog.

Para configurar Sophos Web Security Appliance para reenviar sucesos de syslog:

Procedimiento

  1. Inicie sesión en Sophos Web Security Appliance.
  2. En el menú, seleccione Configuración > Sistema > Alertas y supervisión.
  3. Seleccione la pestaña Syslog .
  4. Seleccione el recuadro de selección Habilitar transferencia de syslog de tráfico web .
  5. En el recuadro de texto Nombre de host/IP , escriba la dirección IP o el nombre de host de QRadar.
  6. En el recuadro de texto Puerto , escriba 514.
  7. En la lista Protocolo , seleccione un protocolo. Las opciones son:
    • TCP -El protocolo TCP está soportado con QRadar en el puerto 514.
    • UDP -El protocolo UDP está soportado con QRadar en el puerto 514.
    • TCP-Encrypted -TCP Encrypted es un protocolo no soportado para QRadar.
  8. Haga clic en Aplicar.
    Ahora puede configurar el DSM de Sophos Web Security Appliance en QRadar.
  9. QRadar detecta automáticamente los datos de syslog de un dispositivo de seguridad web Sophos. Para configurar manualmente QRadar para recibir sucesos de Sophos Web Security Appliance: en la lista Tipo de origen de registro , seleccione Sophos Web Security Appliance.