Creación de una regla de respuesta SMTP
Puede configurar una regla de respuesta SMTP en Symantec DLP.
Procedimiento
- Inicie sesión en la interfaz de usuario de Symantec DLP.
- En el menú, seleccione Gestionar > Políticas > Reglas de respuesta.
- Pulse Añadir regla de respuesta.
- Seleccione uno de los siguientes tipos de regla de respuesta:
- Respuesta automatizada -Las reglas de respuesta automatizada se desencadenan automáticamente a medida que se producen incidencias. Es el valor predeterminado.
- Respuesta inteligente -Las reglas de respuesta inteligente se añaden a la pantalla Incident Command y las maneja un usuario autorizado de Symantec DLP.
- Haga clic en Siguiente.
Configure los valores siguientes:
- Nombre de regla -Escriba un nombre para la regla que está creando. Este nombre es suficientemente descriptivo para que los autores de políticas identifiquen la regla.Por ejemplo,
QRadar Syslog SMTP. - Descripción -Opcional. Escriba una descripción para la regla que está creando.
- Pulse Añadir condición.
- En el panel Condiciones , seleccione las condiciones siguientes:
- En la primera lista, seleccione Supervisión de protocolo o punto final.
- En la segunda lista, seleccione Es cualquiera de.
- En la tercera lista, seleccione SMTP.
- En el panel Acciones , pulse Añadir acción.
- En la lista Acciones , seleccione Todo: Registrar en un servidor Syslog.
- Configure las opciones siguientes:
- Host -Escriba la dirección IP de su IBM QRadar.
- Puerto -Tipo 514 como puerto syslog.
- Mensaje -Escriba la serie siguiente para añadir un mensaje para sucesos SMTP.
LEEF:2.0|Symantec|DLP|2:medium|$POLICY$|||usrName=$SENDER$|duser=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET${color} - Nivel : en esta lista, seleccione 6-Informativo.
- Pulse Guardar.