Radware DefensePro

O DSM Radware DefensePro para IBM QRadar aceita eventos usando syslog.. Os traps de eventos também podem ser espelhados para um servidor syslog.

Antes de configurar o QRadar para integrar com um dispositivo Radware DefensePro , deve-se configurar seu dispositivo Radware DefensePro para encaminhar eventos syslog para o QRadar. Deve-se configurar as informações apropriadas usando a opção Dispositivo > Trap e SMTP.

Quaisquer traps que são gerados pelo dispositivo Radware são espelhados no servidor syslog especificado. O servidor Radware Syslog atual fornece a opção para definir o status e o endereço do servidor de log de eventos.

É possível também definir mais critérios de notificação, como Recurso e Gravidade, que são expressos por valores numéricos:

  • Recurso é um valor definido pelo usuário que indica o tipo de dispositivo que é usado pelo emissor. Esse critério é aplicado quando o dispositivo envia mensagens syslog. O valor padrão é 21, significando Uso Local 6.
  • Gravidade indica a importância ou o impacto do evento relatado. A Gravidade é determinada dinamicamente pelo dispositivo para cada mensagem enviada.

Na janela Configurações de segurança , deve-se ativar o relatório de segurança usando as configurações connect e protect/security . Deve-se ativar relatórios de segurança para syslog e configurar a gravidade (risco de syslog).

Agora você está pronto para configurar a origem de log no QRadar

Dica: Se você tiver eventos personalizados que são exibidos como desconhecidos em QRadar, consulte o IBM® artigo de suporte sobre QRadar®: Eventos personalizados para o Radware DefensePro exibem 'analisado, mas não mapeado' (https://www.ibm.com/support/pages/node/6960301).