Avant de configurer IBM
QRadar, vous devez installer un plug-in pour votre dispositif ForeScout CounterACT et configurer ForeScout CounterACT pour transmettre les événements syslog à QRadar.
A propos de cette tâche
Pour intégrer QRadar à ForeScout CounterACT, vous devez télécharger, installer et configurer un plug-in pour CounterACT. Le plug-in étend ForeScout CounterACT et fournit la structure pour le transfert des événements LEEF vers QRadar.
Procédure
- A partir du site WebForeScout (https://www.forescout.com), téléchargez le plug-in pour ForeScout CounterACT.
- Connectez-vous à votre dispositif ForeScout CounterACT.
- Dans la barre d'outils de la console CounterACT , sélectionnez . Sélectionnez l'emplacement du fichier de plug-in.
Le plug-in est installé et affiché dans la sous-fenêtre Plug-ins.
- Dans le panneau Plug-ins , sélectionnez le plug-in QRadar et cliquez sur Configurer.
L'assistant Ajouter QRadar s'affiche.
- Dans la zone Adresse du serveur , entrez l'adresse IP de QRadar.
- Dans la liste Port , sélectionnez 514.
- Cliquez sur Suivant.
- Dans le panneau Unités CounterACT affectées , choisissez l'une des options suivantes:
- Serveur par défaut - Sélectionnez cette option pour que toutes les unités sur Forescout CounterACT transfèrent les événements vers QRadar.
- Affecter des unités CounterACT - Sélectionnez cette option pour affecter des unités individuelles qui s'exécutent sur ForeScout CounterACT et transfèrent des événements vers QRadar. L'option Affecter des unités CounterACT est disponible uniquement si vous disposez d'un ou plusieurs serveurs ForeScout CounterACT.
- Cliquez sur Terminer.
La configuration du plug-in est terminée. Vous êtes maintenant prêt à définir les événements qui sont transférés à QRadar par les politiquesForeScout CounterACT.