Configuration de FORCEPOINT Stonesoft Management Center pour communiquer avec QRadar

Configurez Stonesoft Management Center pour communiquer avec QRadar en modifiant le fichier LogServerConfiguration.txt. La configuration du fichier texte permet à Stonesoft Management Center de transmettre des événements au format LEEF à l'aide de syslog sur QRadar.

Procédure

  1. Connectez-vous au dispositif qui héberge votre Stonesoft Management Center.
  2. Arrêtez le serveur de journaux de Stonesoft Management Center.
  3. Dans Windows, sélectionnez l'une des méthodes suivantes pour arrêter le serveur de journalisation.
    • Arrêtez le serveur de journalisation dans la liste Services de Windows.
    • Exécutez le fichier de traitement par lots <installation path>/bin/sgStopLogSrv.bat.
    Sous Linux® -Pour arrêter le serveur de journalisation sous Linux, exécutez le script <installation path>/bin/sgStopLogSrv.sh
  4. Editez le fichier LogServerConfiguration.txt . Le fichier de configuration se trouve dans le répertoire suivant :

    <installation path>/data/LogServerConfiguration.txt

  5. Configurez les paramètres suivants dans le fichier LogServerConfiguration.txt :
    Tableau 1. Options de configuration du serveur de journaux

    Paramètre

    Valeur

    Descriptif

    SYSLOG_EXPORT_FORMAT

    LEEF

    Entrez LEEF comme format d'exportation à utiliser pour syslog.

    SYSLOG_EXPORT_ALERT

    YES | NO

    Saisissez l'une des valeurs suivantes :

    • Yes -Exporte les entrées d'alerte vers QRadar à l'aide du protocole syslog.
    • No -Les entrées d'alerte ne sont pas exportées.

    SYSLOG_EXPORT_FW

    YES | NO

    Saisissez l'une des valeurs suivantes :

    • Yes -Exporte les entrées de pare-feu et de réseau privé virtuel vers QRadar à l'aide du protocole syslog.
    • No -Les entrées de pare-feu et de réseau privé virtuel ne sont pas exportées.

    SYSLOG_EXPORT_IPS

    YES | NO

    Saisissez l'une des valeurs suivantes :

    • Yes -Exporte les journaux IPS vers QRadar à l'aide du protocole syslog.
    • No -Les journaux IPS ne sont pas exportés.

    SYSLOG_PORT

    514

    Entrez 514 comme port UDP pour réacheminer les événements syslog vers QRadar.

    SYSLOG_SERVER_ADDRESS

    Adresse IPv4 QRadar

    Entrez l'adresse IPv4 de votre QRadar Console ou Event Collector.

  6. Sauvegardez le fichier LogServerConfiguration.txt .
  7. Démarrez le serveur de journaux.
    • Windows-Type <installation path>/bin/sgStartLogSrv.bat.
    • Linux -Type <installation path>/bin/sgStartLogSrv.sh.

    Pour obtenir des instructions de configuration détaillées, consultez le manuel StoneGate Management Center Administrator's Guide.

Etape suivante

Vous êtes maintenant prêt à configurer une règle de trafic pour syslog.

Remarque: Une règle de pare-feu est requise uniquement si votre QRadar Console ou Event Collector est séparé par un pare-feu du serveur de gestion Stonesoft. S'il n'existe aucun pare-feu entre Stonesoft Management Server et QRadar, vous devez configurer la source de journal dans QRadar.