Forcepoint TRITON

O DSM Forcepoint V-Series Content Gateway para IBM QRadar suporta eventos para conteúdo da web de várias soluções Forcepoint TRITON, incluindo Web Security, Web Security Gateway, Web Security Gateway Anywhere e dispositivos V-Series.

Sobre esta tarefa

O Forcepoint TRITON coleta e flui informações de eventos para o QRadar usando o componente Forcepoint Multiplexer Antes de configurar o QRadar, deve-se configurar a solução Forcepoint TRITON para fornecer eventos syslog formatados LEEF.

Para poder configurar as soluções do Forcepoint TRITON Web Security para encaminhar eventos para o QRadar, deve-se assegurar que sua implementação contenha um Forcepoint Multiplexer.

O Multiplexer Forcepoint é suportado no Windows, no Linux®e nos aparelhos Forcepoint V-Series.

Para configurar um Forcepoint Multiplexer em um dispositivo Forcepoint Triton ou V-Series:

Procedimento

  1. Instale uma instância do Forcepoint Multiplexer para cada componente Forcepoint Policy Server em sua rede.
    • Para o Microsoft Windows -Para instalar o Forcepoint Multiplexer no Windows, use o Instalador Unificado do TRITON. O Triton Unified Installer está disponível para download em http://www.myforcepoint.com.
    • Para Linux -Para instalar o Forcepoint Multiplexer no Linux, use o Web Security Linux Installer. O Web Security Linux Installer está disponível para download em http://www.myforcepoint.com.

    Para obter informações sobre a inclusão de um Forcepoint Multiplexer nas instalações de software, consulte sua documentação do Forcepoint Security Information Event Management (SIEM) Solutions.

  2. Ative o Forcepoint Multiplexer em um dispositivo V-Series que esteja configurado como uma origem política completa ou diretório do usuário e dispositivo de filtragem:
    1. Efetue login em seu Forcepoint TRITON Web Security Console ou dispositivo V-Series.
  3. A partir do Gerente de Dispositivo, selecione Administração > Caixa de Ferramentas > Utilitário de Linha de Comando.
  4. Clique na aba Forcepoint Web Security .
  5. A partir da lista Command , selecione multiplexer, em seguida, use o comando enable .
  6. Repetir Forcepoint TRITON e Forcepoint TRITON para habilitar uma instância do Multiplexer para cada instância do Policy Server em sua rede.

    Se mais de um Multiplexer estiver instalado para um Policy Server, somente a última instância instalada do Forcepoint Multiplexer será usada. A configuração para cada instância do Forcepoint Multiplexer é armazenada por seu Policy Server.

O que fazer a seguir

Agora é possível configurar seu dispositivo Forcepoint TRITON para encaminhar eventos syslog no formato LEEF para QRadar.