Création d'une règle de réponse None of SMTP
Vous pouvez configurer une règle de réponse None Of SMTP dans Symantec DLP :
Procédure
- Dans le menu, sélectionnez le Gérer > Règles > Règles de réponse.
- Cliquez sur Ajouter une règle de réponse.
- Sélectionnez l'un des types de règle de réponse suivants :
- Automated Response - Les règles de réponse automatisées sont automatiquement déclenchées lorsque des incidents se produisent. Il s'agit de la valeur par défaut.
- Smart Response - Les règles de réponse intelligentes sont ajoutées à l'écran Incident Command et gérées par un utilisateur autorisé de Symantec DLP.
- Cliquez sur Suivant.
Configurez les valeurs suivantes :
- Nom de règle -Entrez un nom pour la règle que vous créez. Idéalement, ce nom est suffisamment descriptif pour que les auteurs de stratégies identifient la règle. Par exemple,
QRadar Syslog None Of SMTP - Description -Facultatif. Entrez une description pour la règle que vous créez.
- Cliquez sur Ajouter une condition.
- Dans la sous-fenêtre Conditions , sélectionnez les conditions suivantes:
- Dans la première liste, sélectionnez Protocol or Endpoint Monitoring.
- Dans la deuxième liste, sélectionnez Is Any Of.
- Dans la troisième liste, sélectionnez None Of SMTP.
- Dans le panneau Actions , cliquez sur Ajouter une action.
- Dans la liste Actions , sélectionnez All: Log to a Syslog Server.
- Configurez les options suivantes :
- Hôte -Entrez l'adresse IP de votre QRadar.
- Port -Entrez 514 comme port syslog.
- Message -Entrez la chaîne suivante pour ajouter un message pour les événements Aucun de SMTP .
LEEF:1.0|Symantec|DLP|2:medium|$POLICY$|src=$SENDER$|dst=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET$ - Niveau -Dans cette liste, sélectionnez 6-Information.
- Cliquez sur Sauvegarder.