Configuración de agentes FS de cortafuegos de datos vormétricos para omitir Vormetric Data Security Manager

Cuando Vormetric Data Security Manager está habilitado para comunicarse con IBM QRadar, todos los sucesos de los agentes FS de Vormetric Data Firewall también se reenvían al sistema QRadar a través de Vormetric Data Security Manager.

Acerca de esta tarea

Para omitir Vormetric Data Security Manager, puede configurar Vormetric Data Firewall FS Agents para enviar sucesos LEEF directamente al sistema QRadar .

La cuenta de usuario de Vormetric Data Security Manager debe tener permisos de administrador del sistema.

Procedimiento

  1. Inicie sesión en Vormetric Data Security Manager.
  2. En el menú de navegación, pulse Sistema > Preferencias de registro.
  3. Pulse la pestaña Registro de agente FS .
  4. En la fila Evaluación de política , configure los parámetros siguientes:
    1. Seleccione el recuadro de selección Registrar en Syslog/Registro de sucesos .
  5. Quite la marca del recuadro de selección Cargar en servidor .
  6. En la lista Nivel , seleccione INFO.

    Esta configuración permite que un seguimiento de auditoría completo del módulo de evaluación de políticas se envíe directamente a un servidor syslog y no al gestor de seguridad. Si se dejan ambos destinos habilitados, es posible que se dupliquen los sucesos en el sistema QRadar .

  7. En la sección Valores de Syslog, configure los parámetros siguientes. En el campo Servidor , utilice la sintaxis siguiente para escribir la dirección IP o el nombre de host y el número de puerto del sistema QRadar .

    qradar_IP address_or_host:puerto

  8. En la lista Protocolo , seleccione TCP o un valor que coincida con la configuración de origen de registro en el sistema QRadar .
  9. En la lista Formato de mensaje , seleccione LEEF.

Qué hacer a continuación

Esta configuración se aplica a todos los hosts o grupos de hosts añadidos posteriormente a Vormetric Data Security Manager. Para cada host o grupo de host existente, seleccione el host o grupo de host necesario en la lista Hosts y repita el procedimiento.