Configuration du connecteur Syslog (mappage du contenu CEF)

Pour transmettre les journaux XDR de Vision One (Workbench, Techniques d'attaque observées, Audit de compte et Audit de système) au format CEF, procédez comme suit.

Procédure

  1. Connectez-vous à la console Trend Micro Vision One.
  2. Allez dans Workflow & Automation > Third-party Integration > Syslog Connector > Syslog Configurations.
  3. Activer le connecteur Syslog.
  4. Sélectionnez les types d'événements à transférer :
    • Alertes sur le banc de travail
    • Techniques d'attaque observées
    • Journaux d'Audit
  5. Cliquez sur Connecter le serveur Syslog et configurez :
    • Adresse du serveur : QRadar IP ou FQDN
    • Port : 514 (UDP/TCP) ou 6514 (TLS)
    • Format Syslog : Sélectionner CEF
    • Protocole : UDP, TCP ou TLS
    • Certificats : Télécharger ou configurer si TLS est sélectionné
  6. Sélectionnez une appliance Service Gateway avec le service Syslog Connector installé dans la liste déroulante Service Gateway.
  7. Facultatif : Testez la connexion, puis cliquez sur Connecter pour appliquer.