Sophos Web Security Appliance

Sophos Web Security Appliance (WSA) DSM for IBM QRadar accepte les événements utilisant syslog.

A propos de cette tâche

QRadar enregistre tous les événements pertinents transmis à partir du journal des transactions du dispositif de sécurité Web Sophos. Avant de configurer QRadar, vous devez configurer votre dispositif Sophos WSA pour transmettre les événements syslog.

Pour configurer votre dispositif Sophos Web Security Appliance en vue d'acheminer les événements syslog :

Procédure

  1. Connectez-vous à votre dispositif Sophos Web Security Appliance.
  2. Dans le menu, sélectionnez Configuration > Système > Alertes et surveillance.
  3. Sélectionnez l'onglet Syslog .
  4. Cochez la case Activer le transfert syslog du trafic Web .
  5. Dans la zone de texte Nom d'hôte/IP , entrez l'adresse IP ou le nom d'hôte de QRadar.
  6. Dans la zone de texte Port , entrez 514.
  7. Dans la liste Protocole , sélectionnez un protocole. Options :
    • TCP -Le protocole TCP est pris en charge avec QRadar sur le port 514.
    • UDP -Le protocole UDP est pris en charge avec QRadar sur le port 514.
    • TCP-Encrypted -TCP Encrypted est un protocole non pris en charge pour QRadar.
  8. Cliquez sur Appliquer.
    Vous pouvez désormais configurer le DSM du dispositif de sécurité Web Sophos dans QRadar.
  9. QRadar détecte automatiquement les données syslog d'un dispositif de sécurité Web Sophos. Pour configurer manuellement QRadar afin de recevoir des événements de Sophos Web Security Appliance: dans la liste Log Source Type , sélectionnez Sophos Web Security Appliance.