Para coletar eventos, deve-se configurar o encaminhamento do syslog para o Forcepoint TRITON.
Procedimento
- Efetue login em seu Forcepoint TRITON Web Security Console.
- Na guia Configurações , selecione .
- Selecione a caixa de seleção Ativar integração SIEM para esta Política de Servidor .
- No campo Endereço IP ou nome do host , digite o endereço IP do QRadar.
- No campo Porta , digite 514.
- A partir da lista Protocolo de transporte , selecione a opção de protocolo TCP ou UDP .
O QRadar suporta eventos syslog para protocolos TCP e UDP na porta 514.
- Na lista Formato SIEM , selecione syslog/LEEF (QRadar)
- Clique em OK para armazenar em cache quaisquer alterações.
- Clique em Deploy para atualizar seus componentes de segurança do Forcepoint TRITON ou aparelhos V-Series.
O Forcepoint Multiplexer se conecta ao Forcepoint Filtering Service e assegura que as informações do log de eventos sejam fornecidas ao QRadar.