Configuration des journaux de protection du serveur et de la charge de travail
Pour transmettre les événements de protection des points d'extrémité, des serveurs et des charges de travail (tels que l'anti-programme malveillant, la réputation Web, la surveillance de l'intégrité et le contrôle des applications), procédez comme suit.
Procédure
- Connectez-vous à la console Trend Micro Vision One.
- Accédez à l'onglet Endpoint Security.
- Allez dans Stratégies > Objets communs > Autres > Configurations Syslog.
- Cliquez sur Nouveau, puis sélectionnez Nouvelle configuration.
- Dans l'onglet Général, configurez les champs suivants :
Zone Descriptif Nom Un nom unique qui identifie la configuration. Descriptif Description facultative de la configuration. Identificateur de la source de journal Identifiant facultatif à utiliser à la place du nom d'hôte du serveur et de la protection de la charge de travail. Nom du serveur Nom d'hôte ou adresse IP du serveur Syslog ou SIEM de réception. Port du serveur Numéro du port d'écoute du serveur SIEM ou Syslog. Pour UDP, le numéro de port standard de l'IANA est 514 et pour TLS, il s'agit généralement du port 6514. Transfert Indique si le protocole de transport est sécurisé (TLS) ou non (UDP). Remarque : TLS exige que vous configuriez les agents pour qu'ils transmettent les journaux par l'intermédiaire du Workload Security Manager (indirectement).Format d'événement Indique si le format du message est LEEF, CEF ou Syslog de base. Remarques :- LEEF doit être transmis par le gestionnaire de la sécurité de la charge de travail.
- Le format Syslog de base n'est pas pris en charge par les modules Anti-Malware, Réputation Web, Surveillance de l'intégrité et Contrôle des applications.
Inclure le fuseau horaire dans les événements Indique s'il faut ajouter la date complète (y compris l'année et le fuseau horaire) à l'événement. Note : Les dates complètes doivent être transmises par le gestionnaire de la sécurité de la charge de travail.Installation Type de processus auquel les événements sont associés. Les serveurs Syslog peuvent établir des priorités ou des filtres en fonction du champ d'installation d'un message. Les agents doivent transmettre les journaux Spécifie si les événements doivent être envoyés directement au serveur Syslog ou via le Workload Security Manager (indirectement). Remarque : les journaux transmis par le biais de la protection du serveur et de la charge de travail excluent les données des paquets du pare-feu et de la prévention des intrusions. - Si le serveur Syslog ou SIEM exige que les clients TLS complètent l'authentification du client dans l'onglet Credentials.
- Cliquez sur Appliquer.
- Si vous avez sélectionné le mécanisme de transport TLS, vérifiez que la protection du serveur et de la charge de travail et le serveur Syslog peuvent se connecter et faire confiance à leurs certificats respectifs.
- Poursuivez en sélectionnant les événements à transférer.Pour plus d'informations, voir Transférer les événements de Server & Workload Protection vers un serveur Syslog ou SIEM.