QRadar 와 통신하도록 Symantec Endpoint Protection 구성
QRadar에서 Symantec Endpoint Protection 로그 소스를 추가하려면 syslog 이벤트를 전달하도록 Symantec Endpoint Protection 디바이스를 구성해야 합니다.
프로시저
- Symantec Endpoint Protection Manager 시스템에 로그인하십시오.
- 왼쪽 분할창에서 관리 아이콘을 클릭하십시오.
- 서버 보기 분할창의 맨 아래에서 서버를 클릭하십시오.
- 서버 보기 분할창에서 로컬 사이트를 클릭하십시오.
- 태스크 분할창에서 외부 로깅 구성을 클릭하십시오.
- 일반 탭에서 Syslog 서버에 대한 로그 전송 사용 선택란을 선택하십시오.
- Syslog 서버 필드에 로그를 구문 분석할 QRadar 의 IP 주소를 입력하십시오.
- UDP 대상 포트 필드에 514를 입력하십시오.
- 로그 기능 필드에 6를 입력하십시오.
- 로그 필터 탭의 관리 서버 로그아래에서 감사 로그 선택란을 선택하십시오.
- 클라이언트 로그 분할창에서 보안 로그 선택란을 선택하십시오.
- 클라이언트 로그 분할창에서 위험 선택란을 선택하십시오.
- 확인을 클릭하십시오.