Forcepoint Stonesoft Management Center

O DSM IBM QRadar para o Forcepoint Stonesoft Management Center coleta eventos de um dispositivo StoneGate usando syslog.

A tabela a seguir descreve as especificações para o DSM Stonesoft Management Center:
Tabela 1. Especificações do DSM Stonesoft Management Center
Especificação Valor
Fabricante FORCEPOINT
Nome do DSM Stonesoft Management Center
Nome do arquivo RPM DSM-StonesoftManagementCenter-QRadar_version-build_number.noarch.rpm
Versões Suportadas 5.4 a 6.1
Protocolo Syslog
Formato de evento LEEF
Tipos de eventos registrados Eventos do centro de gerenciamento, de IPS, de firewall e de VPN
Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais website FORCEPOINT (https://www.forcepoint.com)
Para integrar o FORCEPOINT Stonesoft Management Center ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM DSMCommon
    • RPM do DSM Stonesoft Management Center
  2. Configure seu dispositivo StoneGate para enviar eventos de syslog para o QRadar
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem do Stonesoft Management Center no QRadar Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do Stonesoft Management Center:
    Tabela 2. Parâmetros de origem de log do Stonesoft Management Center
    Parâmetro Valor
    Tipo de origem de log Stonesoft Management Center
    Configuração de protocolo Syslog
    Identificador de Fonte de Log Digite um nome exclusivo para a origem de log.
  4. Verifique se o QRadar está configurado corretamente
    A tabela a seguir mostra uma mensagem de evento normalizado de amostra do Stonesoft Management Center:
    Tabela 3. Mensagem de amostra do Stonesoft Management Center
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Generic_UDP-Rugged-Director-Denial-Of-Service DoS Diverso
    LEEF:1.0|FORCEPOINT|IPS|5.8.5|Generic_UDP-Rugged-Director-Denial-Of-Service|devTimeFormat=MMM dd yyyy HH:mm:ss    srcMAC=00:00:00:00:00:00    sev=2    dstMAC=00:00:00:00:00:00    devTime=Feb 23 201710:13:58    proto=17    dstPort=00000    srcPort=00000    dst=127.0.0.1    src=127.0.0.1action=Permit    logicalInterface=NY2-1302-DMZ_IPS_ASA_Primary    sender="username" Sensor