Configurando o Symantec Endpoint Protection para se Comunicar com o QRadar
Antes de poder incluir a origem de log do Symantec Endpoint Protection no QRadar, é necessário configurar seu dispositivo Symantec Endpoint Protection para encaminhar eventos syslog.
Procedimento
- Efetue login no sistema Symantec Endpoint Protection Manager.
- Na pane esquerda, clique no ícone Admin .
- Na parte inferior da área de janela Visualizar Servidores , clique em Servidores.
- Na área de janela Visualizar Servidores , clique em Site Local.
- Na pane Tarefas , clique em Configurar a Logagem Externa.
- A partir da guia Gerenciais , selecione a caixa de seleção Ativar Transmissão de Logs para uma Syslog Server .
- No campo Servidor Syslog , digite o endereço IP do QRadar que você deseja analisar os logs.
- No campo UDP Destination Port , digite 514.
- No campo Log Facility , digite 6.
- Na guia Filtro de Log , sob Logs do Servidor de Gerenciamento, selecione a caixa de seleção Logs de auditoria .
- Na pane Log do Cliente , selecione a caixa de seleção Logs de Segurança .
- Na pane Log do Cliente , selecione a caixa de seleção Riscos .
- Clique em OK.