Integração de eventos Check Point Firewall de encaminhadores de syslog externos

Os eventos do Check Point Firewall podem ser encaminhados de origens externas, como Encaminhadores do Splunk ou outros encaminhadores de syslog de terceiros que enviam eventos para o IBM QRadar

Quando eventos Check Point Firewall são fornecidos por origens externas no formato syslog, os eventos são identificados com o endereço IP no cabeçalho syslog. Essa identificação faz com que os eventos sejam identificados incorretamente quando são processados com o protocolo syslog padrão. O protocolo de redirecionamento de syslog fornece aos administradores um método para substituir um endereço IP da carga útil do evento no cabeçalho syslog para identificar corretamente a origem de eventos.

Para substituir um endereço IP, os administradores devem identificar um campo comum a partir da carga útil do evento Check Point Firewall que contém o endereço IP adequado. Por exemplo, os eventos de Splunk Forwarders usam orig= na carga útil do evento para identificar o endereço IP original para o Check Point Firewall. O protocolo é substituído no endereço IP adequado para assegurar que o dispositivo seja identificado corretamente na origem de log. Como os eventos do Check Point Firewall são encaminhados, o QRadar descobre e cria automaticamente novas origens de log para cada endereço IP exclusivo.

As substituições são executadas com expressões regulares e podem suportar eventos syslog TCP ou UDP. O protocolo configura iptables automaticamente para a origem de log inicial e a configuração de porta. Se um administrador decidir alterar a designação de porta, uma ação Implementar Configuração Completa será necessária para atualizar a configuração de iptables e usar a nova designação de porta.