Forcepoint V-Series Data Security Suite DSM은 syslog를 사용하여 이벤트를 채택합니다. IBM
QRadar 를 통합하려면 먼저 Forcepoint V-Series 어플라이언스가 DSS (Data Security Suite) 관리 콘솔에서 syslog 이벤트를 전달할 수 있도록 설정해야 합니다.
프로시저
- 를 선택하십시오.
- 기존 알림 템플리트를 선택하거나 새 템플리트를 작성하십시오.
- 일반 탭을 클릭하십시오.
- Syslog 메시지 보내기를 클릭하십시오.
- 를 선택하여 Syslog창에 액세스하십시오.
syslog 창은 관리자가 조직에서 syslog의 IP 주소/호스트 이름 및 포트 번호를 정의할 수 있도록 합니다. 정의된 syslog는 Forcepoint Data Security Suite DSS Manager로부터 인시던트 메시지를 수신합니다.
- syslog는 다음 필드로 구성됩니다.
DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
- 정책 카테고리를 위한 최대 길이는 200자입니다.
- 대상을 위한 최대 길이는 200자입니다.
- 세부사항과 소스는 30자로 감소합니다.
- 연결 테스트 를 클릭하여 syslog에 액세스할 수 있는지 확인하십시오.
다음에 수행할 작업
이제 QRadar에서 로그 소스를 구성할 수 있습니다. 구성이 완료되었습니다. OSSEC 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. OSSEC에 의해 QRadar 에 전달되는 이벤트는 QRadar의 로그 보기 탭에 표시됩니다.