Configuration de Symantec Endpoint Protection pour communiquer avec QRadar
Avant d'ajouter la source de journal Symantec Endpoint Protection dans QRadar, vous devez configurer votre unité Symantec Endpoint Protection pour transmettre les événements syslog.
Procédure
- Connectez-vous à votre système Symantec Endpoint Protection Manager.
- Dans le panneau de gauche, cliquez sur l'icône Admin .
- Dans la partie inférieure du panneau Afficher les serveurs , cliquez sur Serveurs.
- Dans le panneau Afficher les serveurs , cliquez sur Site local.
- Dans le panneau Tâches , cliquez sur Configurer la journalisation externe.
- Dans l'onglet Généraux , cochez la case Activer la transmission des journaux à un serveur Syslog .
- Dans la zone Serveur syslog , entrez l'adresse IP de votre QRadar que vous souhaitez analyser les journaux.
- Dans la zone Port de destination UDP , entrez 514.
- Dans la zone Log Facility , entrez 6.
- Dans l'onglet Filtre de journal , sous Journaux du serveur de gestion, cochez la case Journaux d'audit .
- Dans le panneau Journal du client , cochez la case Journaux de sécurité .
- Dans le panneau Journal du client , cochez la case Risques .
- Cliquez sur OK.