Configuración de registros de protección de servidores y cargas de trabajo
Para reenviar eventos de protección de endpoints, servidores y cargas de trabajo (como Anti-Malware, Reputación Web, Monitorización de Integridad y Control de Aplicaciones), complete los siguientes pasos.
Procedimiento
- Inicie sesión en la consola Trend Micro Vision One.
- Acceda a la pestaña Seguridad Endpoint.
- Vaya a Políticas > Objetos comunes > Otros > Configuraciones de Syslog.
- Haga clic en Nuevo y, a continuación, seleccione Nueva configuración.
- En la pestaña General, configure los siguientes campos:
Campo Descripción Nombre Un nombre único que identifica la configuración. Descripción Descripción opcional de la configuración. Identificador de origen de registro Identificador opcional a utilizar en lugar del nombre de host del Servidor y Protección de la carga de trabajo. Nombre de servidor Nombre de host o dirección IP del servidor Syslog o SIEM receptor. Puerto de servidor Número de puerto de escucha en el servidor SIEM o Syslog. Para UDP, el número de puerto estándar de IANA es 514 y para TLS, suele ser el puerto 6514. Transporte Especifica si el protocolo de transporte es seguro (TLS) o no (UDP). Nota: TLS requiere que configure que los Agentes reenvíen los registros a través del Gestor de Seguridad de la Carga de Trabajo (indirectamente).Formato de suceso Especifica si el formato del mensaje de registro es LEEF, CEF o Syslog básico. Notas:- LEEF requiere el reenvío a través del Gestor de Seguridad de la Carga de Trabajo.
- El formato Syslog básico no es compatible con los módulos Anti-Malware, Reputación Web, Monitorización de la Integridad y Control de Aplicaciones.
Incluir la zona horaria en los eventos Especifica si se añade la fecha completa (incluyendo año y zona horaria) al evento. Nota: Las fechas completas requieren el reenvío a través del Gestor de Seguridad de la Carga de Trabajo.Recurso Tipo de proceso al que se asocian los eventos. Los servidores Syslog pueden priorizar o filtrar en función del campo facility de un mensaje de registro. Los agentes deben enviar los registros Especifica si se envían los eventos directamente al servidor Syslog o a través del Gestor de seguridad de la carga de trabajo (indirectamente). Nota: Los registros reenviados a través de Server and Workload Protection excluyen los datos de paquetes de Firewall e Intrusion Prevention. - Si el servidor Syslog o SIEM requiere que los clientes TLS completen la autenticación del cliente en la pestaña Credenciales.
- Haga clic en Aplicar.
- Si ha seleccionado el mecanismo de transporte TLS, compruebe que tanto Server and Workload Protection como el servidor Syslog pueden conectarse y confiar mutuamente en sus certificados.
- Continúe seleccionando los eventos que desea reenviar.Para obtener más información, consulte Reenvío de eventos de Server & Workload Protection a un servidor Syslog o SIEM.