Configuración de FORCEPOINT Stonesoft Management Center para comunicarse con QRadar

Configure Stonesoft Management Center para comunicarse con QRadar editando el archivo LogServerConfiguration.txt . La configuración del archivo de texto permite a Stonesoft Management Center reenviar eventos en formato LEEF mediante syslog a QRadar.

Procedimiento

  1. Inicie sesión en el dispositivo que aloja el Centro de gestión de Stonesoft.
  2. Detenga Stonesoft Management Center Log Server.
  3. En Windows, seleccione uno de los métodos siguientes para detener el servidor de registro.
    • Detenga el servidor de registro en la lista Servicios de Windows.
    • Ejecute el archivo de proceso por lotes <installation path>/bin/sgStopLogSrv.bat.
    En Linux® -Para detener el servidor de registro en Linux, ejecute el script <installation path>/bin/sgStopLogSrv.sh
  4. Edite el archivo LogServerConfiguration.txt . El archivo de configuración se encuentra en el directorio siguiente:

    <installation path>/data/LogServerConfiguration.txt

  5. Configure los parámetros siguientes en el archivo LogServerConfiguration.txt :
    Tabla 1. Opciones de configuración del servidor de registro

    Parámetro

    Valor

    Descripción

    FORMATO_DE_EXPORTACIÓN_DE_SYSLOG

    LEEF

    Escriba LEEF como formato de exportación a utilizar para syslog.

    ALERTA_EXPORT_SYSLOG_ESLÓGANES

    SÍ | NO

    Escriba uno de los valores siguientes:

    • Yes -Exporta entradas de alerta a QRadar utilizando el protocolo syslog.
    • No -Las entradas de alerta no se exportan.

    SYSLOG_EXPORT_FW

    SÍ | NO

    Escriba uno de los valores siguientes:

    • Yes -Exporta entradas de cortafuegos y VPN a QRadar utilizando el protocolo syslog.
    • No -Las entradas de cortafuegos y VPN no se exportan.

    SYSLOG_EXPORT_IPS

    SÍ | NO

    Escriba uno de los valores siguientes:

    • Yes -Exporta registros IPS a QRadar utilizando el protocolo syslog.
    • No -Los registros IPS no se exportan.

    SYSLOG_PORT

    514

    Escriba 514 como puerto UDP para reenviar sucesos de syslog a QRadar.

    DIRECCIÓN_SERVIDOR_SYSLOG_ADDRESS

    QRadar Dirección IPv4

    Escriba la dirección IPv4 de QRadar Console o Event Collector.

  6. Guarde el archivo LogServerConfiguration.txt .
  7. Inicie el servidor de registro.
    • Windows-Tipo <installation path>/bin/sgStartLogSrv.bat.
    • Linux -Tipo <installation path>/bin/sgStartLogSrv.sh.

    Para obtener instrucciones de configuración detalladas, consulte la publicación StoneGate Management Center Administrator's Guide.

Qué hacer a continuación

Ahora está preparado para configurar una regla de tráfico para syslog.

Nota: Una regla de cortafuegos sólo es necesaria si QRadar Console o Event Collector están separados por un cortafuegos del servidor de gestión de Stonesoft. Si no existe ningún cortafuegos entre Stonesoft Management Server y QRadar, debe configurar el origen de registro en QRadar.