이벤트를 수집하려면 Forcepoint TRITON에 대한 syslog 전달을 구성해야 합니다.
프로시저
- Forcepoint TRITON Web Security Console에 로그인하십시오.
- 설정 탭에서 을 선택하십시오.
- 이 정책 서버에 대해 SIEM 통합 사용 선택란을 선택하십시오.
- IP 주소 또는 호스트 이름 필드에 QRadar의 IP 주소를 입력하십시오.
- 포트 필드에 514를 입력하십시오.
- 전송 프로토콜 목록에서 TCP 또는 UDP 프로토콜 옵션을 선택하십시오.
QRadar 는 포트 514에서 TCP및 UDP 프로토콜에 대한 syslog 이벤트를 지원합니다.
- SIEM 형식 목록에서 syslog/LEEF (QRadar) 를 선택하십시오.
- 변경사항을 캐시하려면 확인 을 클릭하십시오.
- 배치 를 클릭하여 Forcepoint TRITON 보안 구성요소 또는 V-Series 어플라이언스를 업데이트하십시오.
Forcepoint Multiplexer는 Forcepoint Filtering Service에 연결하고 이벤트 로그 정보가 QRadar에 제공되는지 확인합니다.