Configuración de una exportación de datos

Las exportaciones de datos le ofrecen la opción de configurar los sucesos que Verdasys Digital Guardian reenvía a IBM QRadar.

Procedimiento

  1. Inicie sesión en la consola de gestión de Digital Guardian.
  2. Seleccione Espacio de trabajo > Exportación de datos > Crear exportación.
  3. En la lista Orígenes de datos , seleccione Alertas o Sucesos como origen de datos.
  4. En la lista Tipo de exportación , seleccione QRadar LEEF.

    Si Verdasys Digital Guardian es v6.0.x, puede seleccionar Syslog como Tipo de exportación. QRadar LEEF es el formato de tipo de exportación preferido para todos los dispositivos Verdasys Digital Guardian con v6.1.1 y posteriores.

  5. En la lista Tipo , seleccione UDP o TCP como protocolo de transporte.

    QRadar puede aceptar sucesos de syslog de cualquiera de los protocolos de transporte. Si la longitud de los sucesos de alerta normalmente supera los 1024 bytes, puede seleccionar TCP para evitar que los sucesos se trunquen.

  6. En el campo Servidor , escriba la dirección IP de QRadar Console o Event Collector.
  7. En el campo Puerto , escriba 514.
  8. En la lista Nivel de gravedad , seleccione un nivel de gravedad.
  9. Marque el recuadro de selección Está activo .
  10. Haga clic en Siguiente.
  11. En la lista de campos disponibles, añada los siguientes campos de alerta o suceso para la exportación de datos:
    • Hora local del agente
    • Application
    • Nombre del sistema
    • Tamaño de archivo de detalle
    • Dirección IP
    • Puerto local
    • Operación (obligatorio)
    • Política
    • Puerto remoto
    • Regla
    • Gravedad
    • Dirección IP de origen
    • Nombre de usuario
    • Estaba bloqueado
    • Se ha clasificado
  12. Seleccione un criterio para los campos de la exportación de datos y pulse Siguiente.

    De forma predeterminada, el criterio está en blanco.

  13. Seleccione un grupo para los criterios y pulse Siguiente.

    De forma predeterminada, el grupo está en blanco.

  14. Pulse Consulta de prueba.

    Una consulta de prueba garantiza que la base de datos se ejecuta correctamente.

  15. Haga clic en Siguiente.
  16. Guarde la exportación de datos.

    La configuración se ha completado.

Qué hacer a continuación

La exportación de datos desde Verdasys Digital Guardian se produce en un intervalo de 5 minutos. Puede ajustar esta temporización con el planificador de trabajos en Verdasys Digital Guardian, si es necesario. Los sucesos exportados a QRadar por Verdasys Digital Guardian se muestran en la pestaña Actividad de registro .