Creación de una regla de respuesta Ninguno de SMTP

Puede configurar una regla de respuesta Ninguno de SMTP en Symantec DLP:

Procedimiento

  1. En el menú, seleccione Gestionar > Políticas > Reglas de respuesta.
  2. Pulse Añadir regla de respuesta.
  3. Seleccione uno de los siguientes tipos de regla de respuesta:
    • Respuesta automatizada -Las reglas de respuesta automatizada se desencadenan automáticamente a medida que se producen incidencias. Este es el valor predeterminado.
    • Respuesta inteligente -Las reglas de respuesta inteligente se añaden a la pantalla Incident Command y las maneja un usuario autorizado de Symantec DLP.
  4. Haga clic en Siguiente.

    Configure los valores siguientes:

  5. Nombre de regla -Escriba un nombre para la regla que está creando. Este nombre es lo suficientemente descriptivo como para que los autores de políticas identifiquen la regla. Por ejemplo, QRadar Syslog None Of SMTP
  6. Descripción -Opcional. Escriba una descripción para la regla que está creando.
  7. Pulse Añadir condición.
  8. En el panel Condiciones , seleccione las condiciones siguientes:
    • En la primera lista, seleccione Supervisión de protocolo o punto final.
    • En la segunda lista, seleccione Es cualquiera de.
    • En la tercera lista, seleccione Ninguno de SMTP.
  9. En el panel Acciones , pulse Añadir acción.
  10. En la lista Acciones , seleccione Todo: Registrar en un servidor Syslog.
  11. Configure las opciones siguientes:
    1. Host -Escriba la dirección IP de su QRadar.
  12. Port -Escriba 514 como puerto syslog.
  13. Mensaje : Escriba la serie siguiente para añadir un mensaje para los sucesos Ninguno de SMTP .
    LEEF:1.0|Symantec|DLP|2:medium|$POLICY$|src=$SENDER$|dst=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET$
  14. Nivel : en esta lista, seleccione 6-Informativo.
  15. Pulse Guardar.

Qué hacer a continuación

Ahora está preparado para configurar IBM QRadar.