Création d'une règle de réponse SMTP
Vous pouvez configurer une règle de réponse SMTP dans Symantec DLP.
Procédure
- Connectez-vous à l'interface utilisateur Symantec DLP.
- Dans le menu, sélectionnez le Gérer > Règles > Règles de réponse.
- Cliquez sur Ajouter une règle de réponse.
- Sélectionnez l'un des types de règle de réponse suivants :
- Automated Response - Les règles de réponse automatisées sont automatiquement déclenchées lorsque des incidents se produisent. Il s'agit de la valeur par défaut.
- Smart Response - Les règles de réponse intelligentes sont ajoutées à l'écran Incident Command et gérées par un utilisateur autorisé de Symantec DLP.
- Cliquez sur Suivant.
Configurez les valeurs suivantes :
- Nom de règle -Entrez un nom pour la règle que vous créez. Ce nom est suffisamment descriptif pour permettre aux auteurs de règles d'identifier la règle.Par exemple,
QRadar Syslog SMTP. - Description -Facultatif. Entrez une description pour la règle que vous créez.
- Cliquez sur Ajouter une condition.
- Dans le panneau Conditions , sélectionnez les conditions suivantes:
- Dans la première liste, sélectionnez Protocol or Endpoint Monitoring.
- Dans la deuxième liste, sélectionnez Is Any Of.
- Dans la troisième liste, sélectionnez SMTP.
- Dans le panneau Actions , cliquez sur Ajouter une action.
- Dans la liste Actions , sélectionnez All: Log to a Syslog Server.
- Configurez les options suivantes :
- Hôte -Entrez l'adresse IP de votre IBM QRadar.
- Port -Entrez 514 comme port syslog.
- Message -Entrez la chaîne suivante pour ajouter un message pour les événements SMTP.
LEEF:2.0|Symantec|DLP|2:medium|$POLICY$|||usrName=$SENDER$|duser=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET${color} - Niveau -Dans cette liste, sélectionnez 6-Information.
- Cliquez sur Sauvegarder.