Forcepoint V-Series Data Security Suite에 대한 syslog 구성

Forcepoint V-Series Data Security Suite DSM은 syslog를 사용하여 이벤트를 채택합니다. IBM QRadar 를 통합하려면 먼저 Forcepoint V-Series 어플라이언스가 DSS (Data Security Suite) 관리 콘솔에서 syslog 이벤트를 전달할 수 있도록 설정해야 합니다.

프로시저

  1. 정책 > 정책 구성요소 > 알림 템플리트를 선택하십시오.
  2. 기존 알림 템플리트를 선택하거나 새 템플리트를 작성하십시오.
  3. 일반 탭을 클릭하십시오.
  4. Syslog 메시지 보내기를 클릭하십시오.
  5. 옵션 > 설정 > Syslog 를 선택하여 Syslog창에 액세스하십시오.

    syslog 창은 관리자가 조직에서 syslog의 IP 주소/호스트 이름 및 포트 번호를 정의할 수 있도록 합니다. 정의된 syslog는 Forcepoint Data Security Suite DSS Manager로부터 인시던트 메시지를 수신합니다.

  6. syslog는 다음 필드로 구성됩니다.
    DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
    • 정책 카테고리를 위한 최대 길이는 200자입니다.
    • 대상을 위한 최대 길이는 200자입니다.
    • 세부사항과 소스는 30자로 감소합니다.
  7. 연결 테스트 를 클릭하여 syslog에 액세스할 수 있는지 확인하십시오.

다음에 수행할 작업

이제 QRadar에서 로그 소스를 구성할 수 있습니다. 구성이 완료되었습니다. OSSEC 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. OSSEC에 의해 QRadar 에 전달되는 이벤트는 QRadar로그 보기 탭에 표시됩니다.