Configuración del dispositivo WatchGuard Fireware OS en Policy Manager para la comunicación con QRadar

Para recopilar sucesos de WatchGuard Fireware OS, puede utilizar el Gestor de políticas para configurar el dispositivo de terceros para enviar sucesos a QRadar.

Antes de empezar

Debe tener credenciales de acceso de administrador de dispositivos.

Procedimiento

  1. Abra WatchGuard System Manager.
  2. Conéctese a su dispositivo Firebox o XTM.
  3. Inicie el gestor de políticas para el dispositivo.
  4. Para abrir la ventana Configuración de registro , seleccione Configuración > Registro.
  5. Seleccione el recuadro de selección Enviar mensajes de registro a este servidor syslog .
  6. En el recuadro de texto Dirección IP , escriba la dirección IP de la consola de QRadar o del recopilador de sucesos.
  7. En el recuadro de texto Puerto , escriba 514.
  8. En la lista Formato de registro , seleccione IBM® LEEF.
  9. Opcional: especifique los detalles a incluir en los mensajes de registro.
    1. Pulse Configurar.
    2. Para incluir el número de serie del dispositivo XTM en los detalles del mensaje de registro, seleccione la casilla de verificación El número de serie del dispositivo .
    3. Para incluir la cabecera de syslog en los detalles del mensaje de registro, seleccione el recuadro de selección La cabecera de syslog .
    4. Para cada tipo de mensaje de registro, seleccione uno de los siguientes recursos syslog:
      • Para los mensajes de syslog de prioridad alta, como las alarmas, seleccione Local0.
      • Para asignar prioridades a otros tipos de mensajes de registro, seleccione una opción de Local1 a través de Local7. Los números más bajos tienen mayor prioridad.
      • Para no enviar detalles para un tipo de mensaje de registro, seleccione NONE.
    5. Pulse Aceptar.
  10. Pulse Aceptar.
  11. Guarde el archivo de configuración en el dispositivo.