Configurando Políticas do ForeScout CounterACT

As políticas do ForeScout CounterACT testam as condições para acionar ações de gerenciamento e correção no dispositivo.

Sobre esta tarefa

O plug-in fornece uma ação extra para políticas encaminhar o evento para o IBM QRadar usando syslog. Para encaminhar eventos para o QRadar, você deve definir uma política CounterACT que inclua a ação de atualização QRadar .

A condição da política deve ser atendida pelo menos uma vez para iniciar um envio de evento para o QRadar Deve-se configurar cada política para enviar atualizações para o QRadar para eventos que deseja registrar.

Procedimento

  1. Selecione uma política para ForeScout CounterACT.
  2. Na árvore Ações, selecione Auditoria > Enviar Atualizações para o QRadar Server.
  3. A partir da guia Conteúdo , configure o seguinte valor:

    Marque a caixa de seleção Enviar resultados da propriedade do host.

  4. Escolha um dos tipos de eventos para encaminhamento da política:
    • Enviar Todos -Selecione essa opção para incluir todas as propriedades que são descobertas para a política para QRadar

    • Enviar Específico -Selecione essa opção para selecionar e enviar apenas propriedades específicas para a política para o QRadar

  5. Selecione a caixa de seleção Enviar status de política .
  6. Na guia Acionador , selecione o intervalo que o ForeScout CounterACT usa para encaminhar o evento para QRadar:
    • Enviar quando a ação for iniciada -Selecione essa caixa de seleção para enviar um único evento para QRadar quando as condições de sua política forem atendidas.
    • Enviar quando as informações forem atualizadas - Marque essa caixa de seleção para enviar um relatório quando houver uma mudança nas propriedades do host que são especificadas na guia Conteúdo.
    • Enviar periodicamente a cada -Selecione essa caixa de seleção para enviar um evento recorrente para QRadar em um intervalo se as condições de política forem atendidas.
  7. Clique em OK para salvar as mudanças de política.
  8. Repita este processo para configurar quaisquer políticas adicionais com uma ação para enviar atualizações para QRadar.

    A configuração está concluída. Os eventos que são encaminhados pelo ForeScout CounterACT são exibidos na guia Atividade do Log de QRadar