Sophos Web Security Appliance

O DSM Sophos Web Security Appliance (WS A) para IBM QRadar aceita eventos usando syslog.

Sobre esta tarefa

O QRadar registra todos os eventos relevantes encaminhados do registro de transações do Sophos Web Security Appliance. Antes de configurar o QRadar, deve-se configurar o dispositivo Sophos WSA para encaminhar eventos syslog

Para configurar o Sophos Web Security Appliance para encaminhar eventos do syslog:

Procedimento

  1. Efetue login no Sophos Web Security Appliance.
  2. No menu, selecione Configuração > Sistema > Alertas & Monitoramento.
  3. Selecione a guia Syslog .
  4. Selecione a caixa de seleção Ativar transferência de syslog de tráfego web .
  5. Na caixa de texto Nome do host/IP. , digite o endereço IP ou o nome do host de QRadar
  6. Na caixa de texto Porta , digite 514.
  7. A partir da lista Protocolo , selecione um protocolo. As opções são:
    • TCP -O protocolo TCP é suportado com o QRadar na porta 514
    • UDP -O protocolo UDP é suportado com o QRadar na porta 514
    • TCP-Encrypted -TCP Encrypted é um protocolo não suportado para QRadar.
  8. Clique em Aplicar.
    Agora é possível configurar o DSM do Sophos Web Security Appliance no QRadar
  9. O QRadar detecta automaticamente dados syslog de um Sophos Web Security Appliance. Para configurar manualmente o QRadar para receber eventos do Sophos Web Security Appliance: na lista Tipo de origem de log , selecione Sophos Web Security Appliance.