ForeScout CounterACT 정책 구성

ForeScout CounterACT 정책은 어플라이언스에 대해 관리 및 재구성 조치를 트리거하는 조건을 테스트합니다.

이 태스크에 대한 정보

플러그인은 syslog를 사용하여 IBM QRadar 에 이벤트를 전달하는 정책에 대한 추가 조치를 제공합니다. QRadar에 이벤트를 전달하려면 QRadar 업데이트 조치를 포함하는 CounterACT 정책을 정의해야 합니다.

QRadar에 이벤트 전송을 시작하려면 정책 조건이 한 번 이상 충족되어야 합니다. 기록하려는 이벤트에 대해 QRadar 에 업데이트를 전송하도록 각 정책을 구성해야 합니다.

프로시저

  1. ForeScout CounterACT에 대한 정책을 선택하십시오.
  2. 액션 트리에서 QRadar Server에 감사 > 업데이트 전송 을 선택하십시오.
  3. 컨텐츠 탭에서 다음 값을 구성하십시오.

    호스트 특성 결과 전송 선택란을 선택하십시오.

  4. 정책에 대해 전송할 이벤트의 유형 중 하나를 선택하십시오.
    • 모두 전송 -정책에 대해 감지된 모든 특성을 QRadar에 포함시키려면 이 옵션을 선택하십시오.

    • 특정 전송 -정책에 대한 특정 특성만 선택하여 QRadar에 전송하려면 이 옵션을 선택하십시오.

  5. 정책 상태 전송 선택란을 선택하십시오.
  6. 트리거 탭에서 QRadar에 이벤트를 전달하기 위해 ForeScout CounterACT 가 사용하는 간격을 선택하십시오.
    • 조치 시작 시 전송 -정책의 조건이 충족될 때 QRadar 에 단일 이벤트를 전송하려면 이 선택란을 선택하십시오.
    • 정보가 업데이트될 때 전송 - 컨텐츠 탭에서 지정되는 호스트 특성에 변경이 있을 때 보고서를 전송하려면 이 선택란을 선택하십시오.
    • 주기적으로 전송 -정책 조건이 충족되는 경우 일정 간격으로 QRadar 에 재발생 이벤트를 전송하려면 이 선택란을 선택하십시오.
  7. 확인 을 클릭하여 정책 변경사항을 저장하십시오.
  8. 이 프로세스를 반복하여 QRadar에 업데이트를 전송하는 조치로 추가 정책을 구성하십시오.

    구성이 완료되었습니다. ForeScout CounterACT 에 의해 전달되는 이벤트는 QRadar로그 보기 탭에 표시됩니다.