Sophos XG Firewall
O Sophos XG Firewall era anteriormente conhecido como Sophos Astaro Security Gateway. O nome do DSM RPM continua sendo Sophos Astaro Security Gateway. O Sophos XG Firewall DSM para IBM QRadar aceita eventos por meio do syslog, permitindo QRadar que registre todos os eventos relevantes.
Sobre esta tarefa
Para configurar o syslog no Sophos XG Firewall:
Procedimento
- Faça login no console do Sophos XG Firewall.
- No menu de navegação, selecione Serviços do sistema > Configurações de registro.
- Na seção do servidor Syslog, clique em Adicionar.
- Configure os parâmetros a seguir:
- Nome -Digite um nome para o servidor syslog.
- Endereço IP/domínio : endereço IP ou nome de domínio do servidor syslog. Os registros são enviados para este servidor
- Transmissão segura de registros : Criptografa os registros enviados ao servidor syslog usando o protocolo SSL ( TLS ).
- Porta : Normalmente 514 (para UDP / TCP ) ou uma porta segura TLS.
- Facilidade : As facilidades refletem os nomes dos processos e daemons e informam ao servidor syslog a origem do registro.
- DAEMON : Processos em execução como serviço daemon
- KERNEL : Processos do kernel
- USUÁRIO : Processos iniciados por usuários conectados
- LOCAL0-LOCAL7 : Você pode usá-los para seus próprios fins. Exemplo: Se você configurar LOCAL1 para o firewall 1 e LOCAL2 para o firewall 2, o servidor syslog receberá o respectivo valor de facilidade junto com o registro.
- Nível de segurança : Nível mínimo de gravidade das mensagens relatadas. O Sophos Firewall registra todas as mensagens com um nível de gravidade igual ou superior ao nível selecionado. Por exemplo, selecione “Erro” para registrar todas as mensagens marcadas como “erro”, bem como todas as mensagens marcadas como “crítico”, “alerta” e “emergência”. Selecione "Depuração" para incluir todas as mensagens. "Alerta" significa que é necessário tomar medidas imediatamente. Isso tem um nível de gravidade superior ao de “Crítico ”.
- Formato : Formato de log. Os servidores syslog de terceiros podem utilizar qualquer um dos seguintes formatos de registro:
- Protocolo syslog padrão : o sistema de relatórios central utiliza exclusivamente este formato.
- O “Formato de Relatórios Central” foi renomeado para “Protocolo syslog padrão ”.
- Formato padrão do dispositivo (antigo) : Um formato personalizado no qual o número de campos de dados de registro varia de acordo com cada módulo
- Clique em Salvar.
- Vá até "Configurações de log" e selecione os logs que deseja enviar para o servidor syslog. Agora você pode configurar a fonte de log em QRadar.
- Para configurar QRadar o recebimento de eventos do seu dispositivo Sophos XG Firewall, na lista “Tipo de fonte de log”, selecione “Sophos XG Firewall ”.
- IBM QRadarVocê pode usar as mensagens de evento de exemplo do Sophos XG Firewall para verificar se a integração com [nome do sistema] foi bem-sucedida.