O Forcepoint V-Series Data Security Suite DSM aceita eventos usando syslog. Antes de poder integrar o IBM
QRadar , deve-se ativar o dispositivo Forcepoint V-Series para encaminhar eventos syslog no Console de Gerenciamento do Data Security Suite (DSS).
Procedimento
- Selecione .
- Selecione um Modelo de notificação existente ou crie um novo modelo.
- Clique na guia Geral .
- Clique em Enviar Mensagem Syslog.
- Selecione para acessar a janela Syslog.
A janela syslog permite que os administradores definam o endereço IP/nome do host e
o número da porta do syslog em sua organização. O syslog definido
recebe mensagens de incidentes do Forcepoint Data Security Suite DSS
Manager.
- O syslog é composto dos campos a seguir:
DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
- O comprimento máximo para as categorias de política é 200 caracteres.
- O comprimento máximo para destinos é 200 caracteres.
- Os detalhes e a origem são reduzidos a 30 caracteres.
- Clique em Conexão de Teste para verificar se o seu syslog está acessível.
O que fazer a seguir
Agora é possível configurar a origem de log no QRadar A configuração está concluída. A origem de log é incluída no QRadar conforme os eventos OSSEC são descobertos automaticamente. Os eventos encaminhados para o QRadar pelo OSSEC são exibidos na guia Atividade de log do QRadar.