Symantec Data Loss Prevention (DLP)

IBM QRadar 用の Symantec Data Loss Protection (DLP) DSM は、syslog を使用して Symantec DLP アプライアンスからイベントを受け取ります。

QRadarを構成する前に、Symantec DLP で応答ルールを構成する必要があります。 応答ルールにより、データ損失ポリシー違反が発生した場合に Symantec DLP アプライアンスが syslog イベントを QRadar に転送できるようになります。 Symantec DLP を統合するには、 QRadar用の 2 つのプロトコル応答ルール (SMTP と None of SMTP) を作成する必要があります。 これらのプロトコル応答ルールは、 インシデントがトリガーされたときに syslog を使用してイベント情報を転送するためのアクションを作成します。

QRadarで Symantec DLP を構成するには、以下の手順を実行します。

  1. SMTP 応答ルールを作成します。
  2. None of SMTP 応答ルールを作成します。
  3. QRadarでログ・ソースを構成します。
  4. QRadarで Symantec DLP イベントをマップします。