Lorsque Vormetric Data Security Manager est activé pour communiquer avec IBM
QRadar, tous les événements des agents Vormetric Data Firewall FS sont également transmis au système QRadar via Vormetric Data Security Manager.
A propos de cette tâche
Pour ignorer Vormetric Data Security Manager, vous pouvez configurer les agents Vormetric Data Firewall FS pour envoyer les événements LEEF directement au système QRadar.
Votre compte utilisateur Vormetric Data Security Manager doit disposer des droits d'administrateur système.
Procédure
- Connectez-vous à votre Vormetric Data Security Manager.
- Dans le menu de navigation, cliquez sur .
- Cliquez sur l'onglet FS Agent Log .
- Dans la ligne Evaluation de règle , configurez les paramètres suivants:
- Cochez la case Log to Syslog / Event Log .
- Décochez la case Télécharger sur le serveur .
- Dans la liste Niveau , sélectionnez INFO.
Cette configuration permet d'effectuer une trace d'audit complète à partir du module d'évaluation de règles à envoyer directement à un serveur syslog, et non pas au gestionnaire de sécurité. Le fait de quitter les deux destinations peut entraîner la duplication d'événements sur le système QRadar.
- Dans la section Paramètres Syslog, configurez les paramètres suivants. Dans la zone Serveur , utilisez la syntaxe suivante pour entrer l'adresse IP ou le nom d'hôte et le numéro de port de votre système QRadar .
qradar_IP address_or_host:port
- Dans la liste Protocole , sélectionnez TCP ou une valeur qui correspond à la configuration de la source de journal sur votre système QRadar .
- Dans la liste Format de message , sélectionnez LEEF.
Etape suivante
Cette configuration est appliquée à tous les hôtes ou groupes d'hôtes ajoutés ultérieurement au Vormetric Data Security Manager. Pour chaque hôte ou groupe d'hôtes existant, sélectionnez l'hôte ou le groupe hôte requis dans la liste Hôtes et répétez la procédure.