Forcepoint Stonesoft Management Center
O DSM IBM QRadar para o Forcepoint Stonesoft Management Center coleta eventos de um dispositivo StoneGate usando syslog.
A tabela a seguir descreve as especificações para o DSM Stonesoft Management Center:
| Especificação | Valor |
|---|---|
| Fabricante | FORCEPOINT |
| Nome do DSM | Stonesoft Management Center |
| Nome do arquivo RPM | DSM-StonesoftManagementCenter-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 5.4 a 6.1 |
| Protocolo | Syslog |
| Formato de evento | LEEF |
| Tipos de eventos registrados | Eventos do centro de gerenciamento, de IPS, de firewall e de VPN |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | website FORCEPOINT (https://www.forcepoint.com) |
Para integrar o FORCEPOINT Stonesoft Management Center ao QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar
Console:
- RPM DSMCommon
- RPM do DSM Stonesoft Management Center
- Configure seu dispositivo StoneGate para enviar eventos de syslog para o QRadar
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem do Stonesoft Management Center no QRadar
Console. A tabela a seguir descreve os parâmetros que
requerem valores específicos para coletar eventos do
Stonesoft Management Center:
Tabela 2. Parâmetros de origem de log do Stonesoft Management Center Parâmetro Valor Tipo de origem de log Stonesoft Management Center Configuração de protocolo Syslog Identificador de Fonte de Log Digite um nome exclusivo para a origem de log. - Verifique se o QRadar está configurado corretamenteA tabela a seguir mostra uma mensagem de evento normalizado de amostra do Stonesoft Management Center:
Tabela 3. Mensagem de amostra do Stonesoft Management Center Nome do evento Categoria de baixo Nível Mensagem de log de amostra Generic_UDP-Rugged-Director-Denial-Of-Service DoS Diverso LEEF:1.0|FORCEPOINT|IPS|5.8.5|Generic_UDP-Rugged-Director-Denial-Of-Service|devTimeFormat=MMM dd yyyy HH:mm:ss srcMAC=00:00:00:00:00:00 sev=2 dstMAC=00:00:00:00:00:00 devTime=Feb 23 201710:13:58 proto=17 dstPort=00000 srcPort=00000 dst=127.0.0.1 src=127.0.0.1action=Permit logicalInterface=NY2-1302-DMZ_IPS_ASA_Primary sender="username" Sensor