Criando uma regra de resposta SMTP
É possível configurar uma regra de resposta SMTP no Symantec DLP.
Procedimento
- Efetue login na interface com o usuário do Symantec DLP.
- No menu, selecione o Gerenciar > Políticas > Regras de Resposta.
- Clique em Adicionar Regra de Resposta.
- Selecione um dos tipos de regras de resposta a seguir:
- Resposta automatizada – Regras de resposta automatizada são acionadas automaticamente conforme incidentes ocorrem. É o valor padrão.
- Resposta inteligente – Regras de resposta inteligente são incluídas na tela Comando de incidente e manipuladas por um usuário Symantec DLP autorizado.
- Clique em Avançar.
Configure os valores a seguir:
- Rule Name -Digite um nome para a regra que você está criando. Esse nome é descritivo o suficiente para os autores da política identificarem a regra.Por exemplo,
QRadar Syslog SMTP. - Descrição -Opcional. Digite uma descrição da regra que você está criando.
- Clique em Adicionar Condição.
- No painel Condições , selecione as seguintes condições:
- Na primeira lista, selecione Protocolo ou monitoramento de terminal.
- Na segunda lista, selecione Is Any Of.
- A partir da terceira lista, selecione SMTP.
- Na área de janela Ações , clique em Incluir ação.
- A partir da lista Ações , selecione Todos: Faça o login em um Servidor Syslog.
- Configure as seguintes opções:
- Host -Digite o endereço IP do IBM QRadar.
- Port -Type 514 como a porta syslog.
- Mensagem -Digite a sequência a seguir para adicionar uma mensagem para eventos SMTP.
LEEF:2.0|Symantec|DLP|2:medium|$POLICY$|||usrName=$SENDER$|duser=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET${color} - Nível -A partir desta lista, selecione 6-Informativo.
- Clique em Salvar.