Configurando o Symantec Endpoint Protection para se Comunicar com o QRadar

Antes de poder incluir a origem de log do Symantec Endpoint Protection no QRadar, é necessário configurar seu dispositivo Symantec Endpoint Protection para encaminhar eventos syslog.

Procedimento

  1. Efetue login no sistema Symantec Endpoint Protection Manager.
  2. Na pane esquerda, clique no ícone Admin .
  3. Na parte inferior da área de janela Visualizar Servidores , clique em Servidores.
  4. Na área de janela Visualizar Servidores , clique em Site Local.
  5. Na pane Tarefas , clique em Configurar a Logagem Externa.
  6. A partir da guia Gerenciais , selecione a caixa de seleção Ativar Transmissão de Logs para uma Syslog Server .
  7. No campo Servidor Syslog , digite o endereço IP do QRadar que você deseja analisar os logs.
  8. No campo UDP Destination Port , digite 514.
  9. No campo Log Facility , digite 6.
  10. Na guia Filtro de Log , sob Logs do Servidor de Gerenciamento, selecione a caixa de seleção Logs de auditoria .
  11. Na pane Log do Cliente , selecione a caixa de seleção Logs de Segurança .
  12. Na pane Log do Cliente , selecione a caixa de seleção Riscos .
  13. Clique em OK.