QRadar 와 통신하도록 Symantec Endpoint Protection 구성

QRadar에서 Symantec Endpoint Protection 로그 소스를 추가하려면 syslog 이벤트를 전달하도록 Symantec Endpoint Protection 디바이스를 구성해야 합니다.

프로시저

  1. Symantec Endpoint Protection Manager 시스템에 로그인하십시오.
  2. 왼쪽 분할창에서 관리 아이콘을 클릭하십시오.
  3. 서버 보기 분할창의 맨 아래에서 서버를 클릭하십시오.
  4. 서버 보기 분할창에서 로컬 사이트를 클릭하십시오.
  5. 태스크 분할창에서 외부 로깅 구성을 클릭하십시오.
  6. 일반 탭에서 Syslog 서버에 대한 로그 전송 사용 선택란을 선택하십시오.
  7. Syslog 서버 필드에 로그를 구문 분석할 QRadar 의 IP 주소를 입력하십시오.
  8. UDP 대상 포트 필드에 514를 입력하십시오.
  9. 로그 기능 필드에 6를 입력하십시오.
  10. 로그 필터 탭의 관리 서버 로그아래에서 감사 로그 선택란을 선택하십시오.
  11. 클라이언트 로그 분할창에서 보안 로그 선택란을 선택하십시오.
  12. 클라이언트 로그 분할창에서 위험 선택란을 선택하십시오.
  13. 확인을 클릭하십시오.