Configurando o syslog para o Forcepoint TRITON

Para coletar eventos, deve-se configurar o encaminhamento do syslog para o Forcepoint TRITON.

Procedimento

  1. Efetue login em seu Forcepoint TRITON Web Security Console.
  2. Na guia Configurações , selecione Geral > Integração SIEM.
  3. Selecione a caixa de seleção Ativar integração SIEM para esta Política de Servidor .
  4. No campo Endereço IP ou nome do host , digite o endereço IP do QRadar.
  5. No campo Porta , digite 514.
  6. A partir da lista Protocolo de transporte , selecione a opção de protocolo TCP ou UDP .

    O QRadar suporta eventos syslog para protocolos TCP e UDP na porta 514.

  7. Na lista Formato SIEM , selecione syslog/LEEF (QRadar)
  8. Clique em OK para armazenar em cache quaisquer alterações.
  9. Clique em Deploy para atualizar seus componentes de segurança do Forcepoint TRITON ou aparelhos V-Series.

    O Forcepoint Multiplexer se conecta ao Forcepoint Filtering Service e assegura que as informações do log de eventos sejam fornecidas ao QRadar.