Configuration de syslog pour Forcepoint TRITON

Pour collecter les événements, vous devez configurer la transmission syslog pour Forcepoint TRITON.

Procédure

  1. Connectez-vous à Forcepoint TRITON Web Security Console.
  2. Dans l'onglet Paramètres , sélectionnez Général > Intégration SIEM.
  3. Cochez la case Activer l'intégration SIEM pour ce serveur de règles .
  4. Dans la zone Adresse IP ou nom d'hôte , entrez l'adresse IP de votre QRadar.
  5. Dans la zone Port , entrez 514.
  6. Dans la liste Protocole de transport , sélectionnez l'option de protocole TCP ou UDP .

    QRadar prend en charge les événements syslog pour les protocoles TCP et UDP sur le port 514.

  7. Dans la liste Format SIEM , sélectionnez syslog/LEEF (QRadar)
  8. Cliquez sur OK pour mettre en cache les modifications.
  9. Cliquez sur Déployer pour mettre à jour vos composants de sécurité Forcepoint TRITON ou vos dispositifs V-Series.

    Forcepoint Multiplexer se connecte au service Forcepoint Filtering et s'assure que les informations sur le journal des événements sont fournies à QRadar.