Configuración de registros de protección de servidores y cargas de trabajo

Para reenviar eventos de protección de endpoints, servidores y cargas de trabajo (como Anti-Malware, Reputación Web, Monitorización de Integridad y Control de Aplicaciones), complete los siguientes pasos.

Procedimiento

  1. Inicie sesión en la consola Trend Micro Vision One.
  2. Acceda a la pestaña Seguridad Endpoint.
  3. Vaya a Políticas > Objetos comunes > Otros > Configuraciones de Syslog.
  4. Haga clic en Nuevo y, a continuación, seleccione Nueva configuración.
  5. En la pestaña General, configure los siguientes campos:
    Campo Descripción
    Nombre Un nombre único que identifica la configuración.
    Descripción Descripción opcional de la configuración.
    Identificador de origen de registro Identificador opcional a utilizar en lugar del nombre de host del Servidor y Protección de la carga de trabajo.
    Nombre de servidor Nombre de host o dirección IP del servidor Syslog o SIEM receptor.
    Puerto de servidor Número de puerto de escucha en el servidor SIEM o Syslog. Para UDP, el número de puerto estándar de IANA es 514 y para TLS, suele ser el puerto 6514.
    Transporte Especifica si el protocolo de transporte es seguro (TLS) o no (UDP).
    Nota: TLS requiere que configure que los Agentes reenvíen los registros a través del Gestor de Seguridad de la Carga de Trabajo (indirectamente).
    Formato de suceso Especifica si el formato del mensaje de registro es LEEF, CEF o Syslog básico.
    Notas:
    • LEEF requiere el reenvío a través del Gestor de Seguridad de la Carga de Trabajo.
    • El formato Syslog básico no es compatible con los módulos Anti-Malware, Reputación Web, Monitorización de la Integridad y Control de Aplicaciones.
    Incluir la zona horaria en los eventos Especifica si se añade la fecha completa (incluyendo año y zona horaria) al evento.
    Nota: Las fechas completas requieren el reenvío a través del Gestor de Seguridad de la Carga de Trabajo.
    Recurso Tipo de proceso al que se asocian los eventos. Los servidores Syslog pueden priorizar o filtrar en función del campo facility de un mensaje de registro.
    Los agentes deben enviar los registros Especifica si se envían los eventos directamente al servidor Syslog o a través del Gestor de seguridad de la carga de trabajo (indirectamente).
    Nota: Los registros reenviados a través de Server and Workload Protection excluyen los datos de paquetes de Firewall e Intrusion Prevention.
  6. Si el servidor Syslog o SIEM requiere que los clientes TLS completen la autenticación del cliente en la pestaña Credenciales.
  7. Haga clic en Aplicar.
  8. Si ha seleccionado el mecanismo de transporte TLS, compruebe que tanto Server and Workload Protection como el servidor Syslog pueden conectarse y confiar mutuamente en sus certificados.
  9. Continúe seleccionando los eventos que desea reenviar.