Le DSM Forcepoint V-Series Data Security Suite accepte les événements avec syslog. Avant de pouvoir intégrer IBM
QRadar, vous devez activer le dispositif Forcepoint V-Series pour transmettre les événements syslog dans la console de gestion DSS (Data Security Suite).
Procédure
- Sélectionnez .
- Sélectionnez un modèle de notification existant ou créez un modèle.
- Cliquez sur l'onglet Général .
- Cliquez sur Envoyer un message Syslog.
- Sélectionnez pour accéder à la fenêtre Syslog.
La fenêtre syslog permet aux administrateurs de définir l'adresse IP, le nom d'hôte et le numéro de port du syslog dans leur organisation. Le syslog défini reçoit des messages d'incident du gestionnaire Forcepoint Data Security Suite DSS.
- Le syslog est composé des zones suivantes :
DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
- La longueur maximale des catégories de politique est de 200 caractères.
- La longueur maximale pour les destinations est de 200 caractères.
- Les détails et la source sont réduits à 30 caractères.
- Cliquez sur Tester la connexion pour vérifier que votre syslog est accessible.
Etape suivante
Vous pouvez maintenant configurer la source de journal dans QRadar. La configuration est terminée. La source de journal est ajoutée à QRadar car les événements OSSEC sont automatiquement découverts. Les événements transmis à QRadar par OSSEC sont affichés dans l'onglet Activité de journal de QRadar.