Pour collecter les événements, vous devez configurer la transmission syslog pour Forcepoint TRITON.
Procédure
- Connectez-vous à Forcepoint TRITON Web Security Console.
- Dans l'onglet Paramètres , sélectionnez .
- Cochez la case Activer l'intégration SIEM pour ce serveur de règles .
- Dans la zone Adresse IP ou nom d'hôte , entrez l'adresse IP de votre QRadar.
- Dans la zone Port , entrez 514.
- Dans la liste Protocole de transport , sélectionnez l'option de protocole TCP ou UDP .
QRadar prend en charge les événements syslog pour les protocoles TCP et UDP sur le port 514.
- Dans la liste Format SIEM , sélectionnez syslog/LEEF (QRadar)
- Cliquez sur OK pour mettre en cache les modifications.
- Cliquez sur Déployer pour mettre à jour vos composants de sécurité Forcepoint TRITON ou vos dispositifs V-Series.
Forcepoint Multiplexer se connecte au service Forcepoint Filtering et s'assure que les informations sur le journal des événements sont fournies à QRadar.