Configurando o FORCEPOINT Stonesoft Management Center para comunicar-se com o QRadar

Configure o Stonesoft Management Center para se comunicar com QRadar editando o arquivo LogServerConfiguration.txt . A configuração do arquivo de texto permite que o Stonesoft Management Center encaminhe eventos no formato LEEF usando o syslog para QRadar.

Procedimento

  1. Efetue login no dispositivo que hospeda o Stonesoft Management Center.
  2. Pare o Servidor de log do Stonesoft Management Center.
  3. No Windows, selecione um dos métodos a seguir para parar o Servidor de Log.
    • Pare o Servidor de Log na lista de Windows Services .
    • Execute o arquivo de lote <installation path>/bin/sgStopLogSrv.bat.
    Em Linux® -Para parar o Servidor de Log em Linux, execute o script <installation path>/bin/sgStopLogSrv.sh
  4. Editar o arquivo LogServerConfiguration.txt . O arquivo de configuração está localizado no diretório a seguir:

    <installation path>/data/LogServerConfiguration.txt

  5. Configure os seguintes parâmetros no arquivo LogServerConfiguration.txt :
    Tabela 1. Opções de configuração do servidor de log

    Parâmetro

    Valor

    Descrição

    SYSLOG_EXPORT_FORMAT

    LEEF

    Digite LEEF como o formato de exportação a ser usado para syslog.

    SYSLOG_EXPORT_ALERT

    yes | no

    Digite um dos valores a seguir:

    • Yes -Exporta entradas de alertas para QRadar usando o protocolo syslog.
    • No -As entradas de alerta não são exportadas.

    SYSLOG_EXPORT_FW

    yes | no

    Digite um dos valores a seguir:

    • Yes -Exporta entradas de firewall e VPN para QRadar usando o protocolo syslog.
    • No -entradas Firewall e VPN não são exportadas.

    SYSLOG_EXPORT_IPS

    yes | no

    Digite um dos valores a seguir:

    • Yes -Exporta logs IPS para QRadar usando o protocolo syslog.
    • No -Os logs IPS não são exportados.

    SYSLOG_PORT

    514

    Digite 514 como a porta UDP para encaminhar eventos syslog para QRadar.

    SYSLOG_SERVER_ADDRESS

    QRadar Endereço IPv4

    Digite o endereço IPv4 de QRadar Console ou Event Collector.

  6. Salvar o arquivo LogServerConfiguration.txt .
  7. Inicie o servidor de log.
    • Windows-Type <installation path>/bin/sgStartLogSrv.bat.
    • Linux -Tipo <installation path>/bin/sgStartLogSrv.sh.

    Para obter instruções de configuração detalhadas, consulte o Guia do Administrador do StoneGate Management Center.

O que fazer a seguir

Agora você está pronto para configurar uma regra de tráfego para syslog.

Nota: uma regra de firewall será necessária apenas se seu QRadar Console ou Event Collector for separado por um firewall do Stonesoft Management Server. Se nenhum firewall existir entre o Stonesoft Management Server e o QRadar, será necessário configurar a origem de log no QRadar.