Antes de configurar o IBM
QRadar, deve-se instalar um plug-in para seu dispositivo ForeScout CounterACT e configurar o ForeScout CounterACT para encaminhar eventos syslog para QRadar.
Sobre esta tarefa
Para integrar QRadar com ForeScout CounterACT, você deve baixar, instalar e configurar um plug-in para CounterACT. O plug-in estende ForeScout CounterACT e fornece a estrutura para encaminhar eventos LEEF para QRadar.
Procedimento
- No website ForeScout (https://www.forescout.com), faça download do plug-in para ForeScout CounterACT.
- Efetue login no seu dispositivo ForeScout CounterACT.
- Na barra de ferramentas do console do CounterACT , selecione . Selecione o local do arquivo de plug-in.
O plug-in é instalado e exibido na área de janela Plug-ins.
- Na área de janela Plug-ins , selecione o plug-in do QRadar e clique em Configurar.
O assistente Incluir QRadar é exibido.
- No campo Endereço do servidor , digite o endereço IP de QRadar.
- A partir da lista Porta , selecione 514.
- Clique em Avançar.
- Na área de janela Dispositivos designados do CounterACT , escolha uma das opções a seguir:
- Servidor padrão - Selecione essa opção para fazer com que todos os dispositivos desse ForeScout CounterACT, encaminhem eventos para QRadar.
- Designar dispositivos CounterACT -Selecione essa opção para designar quais dispositivos individuais que estão em execução no ForeScout CounterACT encaminham eventos para QRadar A opção
Designar dispositivos CounterACT estará disponível somente se você tiver um ou mais
servidores ForeScout CounterACT.
- Clique em Concluir.
A configuração de plug-in está concluída. Agora você está pronto para definir os eventos que são encaminhados para QRadar pelas políticas ForeScout CounterACT .