Pare-feu Sophos XG
Sophos XG Firewall s'appelait auparavant Sophos Astaro Security Gateway. Le nom du produit DSM RPM reste « Sophos Astaro Security Gateway ». Le DSM du pare-feu Sophos XG pour IBM QRadar reçoit les événements via syslog, ce qui permet QRadar à d'enregistrer tous les événements pertinents.
A propos de cette tâche
Pour configurer syslog sur Sophos XG Firewall :
Procédure
- Connectez-vous à la console Sophos XG Firewall.
- Dans le menu de navigation, sélectionnez Services système > Paramètres de journalisation.
- Dans la section « Serveur Syslog », cliquez sur « Ajouter ».
- Configurez les paramètres suivants :
- Nom -Entrez un nom pour le serveur syslog.
- Adresse IP/domaine : adresse IP ou nom de domaine du serveur syslog. Les journaux sont envoyés à ce serveur
- Transmission sécurisée des journaux : crypte les journaux envoyés au serveur syslog à l'aide du protocole SSL ( TLS ).
- Port : généralement le 514 (pour UDP / TCP ) ou un port sécurisé TLS.
- Entité : les entités correspondent aux noms des processus et des démons, et indiquent au serveur syslog l'origine du journal.
- DAEMON : Processus s'exécutant en tant que service daemon
- NUCLEUS : Processus du noyau
- UTILISATEUR : Processus lancés par les utilisateurs connectés
- LOCAL0-LOCAL7 : Vous pouvez les utiliser comme bon vous semble. Exemple : si vous configurez LOCAL1 pour le pare-feu 1 et LOCAL2 pour le pare-feu 2, le serveur syslog reçoit la valeur de la facilité correspondante en même temps que le journal.
- Niveau de sécurité : niveau de gravité minimal des messages signalés. Sophos Firewall enregistre tous les messages dont le niveau de gravité est égal ou supérieur au niveau que vous avez sélectionné. Par exemple, sélectionnez « Erreur » pour enregistrer tous les messages marqués comme « erreur », ainsi que tous ceux marqués comme « critique », « alerte » et « urgence ». Sélectionnez « Débogage » pour afficher tous les messages. Une alerte signifie qu'il faut agir immédiatement. Ce problème présente un niveau de gravité supérieur à « Critique ».
- Format : format de journal. Les serveurs syslog tiers peuvent utiliser l'un des formats de journalisation suivants :
- Protocole syslog standard : le système de rapports centralisé utilise exclusivement ce format.
- Le « Central Reporting Format » a été rebaptisé « protocole syslog standard ».
- Format standard de l'appareil (ancien) : format personnalisé dans lequel le nombre de champs de données de journal varie selon les modules
- Cliquez sur Enregistrer.
- Accédez aux paramètres de journalisation et sélectionnez les journaux que vous souhaitez envoyer au serveur syslog. Vous pouvez désormais configurer la source de journalisation dans QRadar.
- Pour configurer QRadar le système afin qu'il reçoive les événements provenant de votre pare-feu Sophos XG, sélectionnez « Sophos XG Firewall » dans la liste « Log Source Type » (Type de source de journal).
- IBM QRadarVous pouvez utiliser les exemples de messages d'événement fournis par Sophos XG Firewall pour vérifier que l'intégration avec [...].