Forcepoint V-Series Data Security Suite DSM acepta sucesos utilizando syslog. Para poder integrar IBM
QRadar , debe habilitar el dispositivo Forcepoint V-Series para reenviar sucesos de syslog en la consola de gestión de Data Security Suite (DSS).
Procedimiento
- Seleccione .
- Seleccione una plantilla de notificación existente o cree una plantilla nueva.
- Pulse la pestaña General .
- Pulse Enviar mensaje de Syslog.
- Seleccione para acceder a la ventana Syslog.
La ventana syslog permite a los administradores definir la dirección IP/nombre de host y el número de puerto del syslog en su organización. El syslog definido recibe mensajes de incidencias de Forcepoint Data Security Suite DSS Manager.
- El syslog se compone de los campos siguientes:
DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
- La longitud máxima para las categorías de política es de 200 caracteres.
- La longitud máxima para los destinos es de 200 caracteres.
- Los detalles y el origen se reducen a 30 caracteres.
- Pulse Probar conexión para verificar que el syslog es accesible.
Qué hacer a continuación
Ahora puede configurar el origen de registro en QRadar. La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente sucesos OSSEC. Los sucesos que OSSEC reenvía a QRadar se visualizan en la pestaña Actividad de registro de QRadar.