Pour collecter les événements de WatchGuard Fireware OS, vous pouvez utiliser le Policy Manager pour configurer votre dispositif tiers pour envoyer des événements à QRadar.
Avant de commencer
Vous devez disposer des données d'identification d'accès de l'administrateur d'unités.
Procédure
- Ouvrez WatchGuard System Manager.
- Connectez-vous à votre unité Firebox ou XTM.
- Démarrez le Policy Manager pour votre unité.
- Pour ouvrir la fenêtre Configuration de la journalisation , sélectionnez Configuration > Journalisation.
- Cochez la case Envoyer les messages de journal à ce serveur syslog .
- Dans la zone de texte Adresse IP , entrez l'adresse IP de la console QRadar ou du collecteur d'événements.
- Dans la zone de texte Port , entrez 514.
- Dans la liste Format de journal , sélectionnez IBM® LEEF.
- Facultatif: Indiquez les détails à inclure dans les messages de journal.
- Cliquez sur Configurer.
- Pour inclure le numéro de série de l'unité XTM dans les détails du message de journal, cochez la case Le numéro de série de l'unité .
- Pour inclure l'en-tête syslog dans les détails du message de journal, cochez la case L'en-tête syslog .
- Pour chaque type de message de journal, sélectionnez l'une des fonctions syslog suivantes :
- Pour les messages syslog hautement prioritaires, tels que les alarmes, sélectionnez Local0.
- Pour affecter des priorités à d'autres types de messages de journal, sélectionnez une option de Local1 à Local7. Les nombres plus faibles ont une plus grande priorité.
- Pour ne pas envoyer de détails pour un type de message de journal, sélectionnez NONE.
- Cliquez sur OK.
- Cliquez sur OK.
- Sauvegardez le fichier de configuration sur votre unité.