Forcepoint TRITON에 대한 syslog 구성

이벤트를 수집하려면 Forcepoint TRITON에 대한 syslog 전달을 구성해야 합니다.

프로시저

  1. Forcepoint TRITON Web Security Console에 로그인하십시오.
  2. 설정 탭에서 일반 > SIEM 통합을 선택하십시오.
  3. 이 정책 서버에 대해 SIEM 통합 사용 선택란을 선택하십시오.
  4. IP 주소 또는 호스트 이름 필드에 QRadar의 IP 주소를 입력하십시오.
  5. 포트 필드에 514를 입력하십시오.
  6. 전송 프로토콜 목록에서 TCP 또는 UDP 프로토콜 옵션을 선택하십시오.

    QRadar 는 포트 514에서 TCP및 UDP 프로토콜에 대한 syslog 이벤트를 지원합니다.

  7. SIEM 형식 목록에서 syslog/LEEF (QRadar) 를 선택하십시오.
  8. 변경사항을 캐시하려면 확인 을 클릭하십시오.
  9. 배치 를 클릭하여 Forcepoint TRITON 보안 구성요소 또는 V-Series 어플라이언스를 업데이트하십시오.

    Forcepoint Multiplexer는 Forcepoint Filtering Service에 연결하고 이벤트 로그 정보가 QRadar에 제공되는지 확인합니다.