Configurando o Plug-in CounterACT ForeScout

Antes de configurar o IBM QRadar, deve-se instalar um plug-in para seu dispositivo ForeScout CounterACT e configurar o ForeScout CounterACT para encaminhar eventos syslog para QRadar.

Sobre esta tarefa

Para integrar QRadar com ForeScout CounterACT, você deve baixar, instalar e configurar um plug-in para CounterACT. O plug-in estende ForeScout CounterACT e fornece a estrutura para encaminhar eventos LEEF para QRadar.

Procedimento

  1. No website ForeScout (https://www.forescout.com), faça download do plug-in para ForeScout CounterACT.
  2. Efetue login no seu dispositivo ForeScout CounterACT.
  3. Na barra de ferramentas do console do CounterACT , selecione Opções >> Plug-ins > Instalar. Selecione o local do arquivo de plug-in.

    O plug-in é instalado e exibido na área de janela Plug-ins.

  4. Na área de janela Plug-ins , selecione o plug-in do QRadar e clique em Configurar.

    O assistente Incluir QRadar é exibido.

  5. No campo Endereço do servidor , digite o endereço IP de QRadar.
  6. A partir da lista Porta , selecione 514.
  7. Clique em Avançar.
  8. Na área de janela Dispositivos designados do CounterACT , escolha uma das opções a seguir:
    • Servidor padrão - Selecione essa opção para fazer com que todos os dispositivos desse ForeScout CounterACT, encaminhem eventos para QRadar.
    • Designar dispositivos CounterACT -Selecione essa opção para designar quais dispositivos individuais que estão em execução no ForeScout CounterACT encaminham eventos para QRadar A opção Designar dispositivos CounterACT estará disponível somente se você tiver um ou mais servidores ForeScout CounterACT.
  9. Clique em Concluir.

    A configuração de plug-in está concluída. Agora você está pronto para definir os eventos que são encaminhados para QRadar pelas políticas ForeScout CounterACT .