Configurando syslog para o Forcepoint V-Series Data Security Suite

O Forcepoint V-Series Data Security Suite DSM aceita eventos usando syslog. Antes de poder integrar o IBM QRadar , deve-se ativar o dispositivo Forcepoint V-Series para encaminhar eventos syslog no Console de Gerenciamento do Data Security Suite (DSS).

Procedimento

  1. Selecione Políticas > Componentes Da Política > Modelos De Notificação.
  2. Selecione um Modelo de notificação existente ou crie um novo modelo.
  3. Clique na guia Geral .
  4. Clique em Enviar Mensagem Syslog.
  5. Selecione Opções > Configurações > Syslog para acessar a janela Syslog.

    A janela syslog permite que os administradores definam o endereço IP/nome do host e o número da porta do syslog em sua organização. O syslog definido recebe mensagens de incidentes do Forcepoint Data Security Suite DSS Manager.

  6. O syslog é composto dos campos a seguir:
    DSS Incident|ID={value}|action={display value - max}|urgency= {coded}|policy categories={values,,,}|source={value-display name}|destinations={values...}|channel={display name}|matches= {value}|detaills={value}
    • O comprimento máximo para as categorias de política é 200 caracteres.
    • O comprimento máximo para destinos é 200 caracteres.
    • Os detalhes e a origem são reduzidos a 30 caracteres.
  7. Clique em Conexão de Teste para verificar se o seu syslog está acessível.

O que fazer a seguir

Agora é possível configurar a origem de log no QRadar A configuração está concluída. A origem de log é incluída no QRadar conforme os eventos OSSEC são descobertos automaticamente. Os eventos encaminhados para o QRadar pelo OSSEC são exibidos na guia Atividade de log do QRadar.