Configurando o Vormetric Data Firewall FS Agents para efetuar bypass do Vormetric Data Security Manager

Quando o Vormetric Data Security Manager é ativado para se comunicar com o IBM QRadar, todos os eventos dos Vormetric Data Firewall FS Agents também são encaminhados para o sistema QRadar por meio do Vormetric Data Security Manager..

Sobre esta tarefa

Para ignorar o Vormetric Data Security Manager, é possível configurar o Vormetric Data Firewall FS Agents para enviar eventos LEEF diretamente para o sistema QRadar .

A conta do usuário do Vormetric Data Security Manager deve ter permissões de Administrador do sistema.

Procedimento

  1. Efetue login no Vormetric Data Security Manager.
  2. No menu de navegação, clique em Sistema > Preferências de Log.
  3. Clique na guia Log do Agente FS .
  4. Na linha Avaliação de Política , configure os seguintes parâmetros:
    1. Selecione a caixa de seleção Log to Syslog / Log de Eventos .
  5. Limpe a caixa de seleção Upload para Servidor .
  6. A partir da lista Level , selecione INFO.

    Essa configuração permite que uma trilha de auditoria completa do módulo de avaliação de política seja enviada diretamente para um servidor syslog, e não para o Gerenciador de segurança. Deixar ambos os destinos ativados pode resultar na duplicidade de eventos para o sistema QRadar

  7. Na seção Configurações de syslog, configure os parâmetros a seguir. No campo Servidor , use a sintaxe a seguir para digitar o endereço IP ou o nome do host e o número da porta do sistema QRadar .

    qradar_IP enderes_or_host:port

  8. Na lista Protocolo , selecione TCP ou um valor que corresponda à configuração da origem de log em seu QRadar sistema.
  9. A partir da lista Formato de Mensagem , selecione LEEF.

O que fazer a seguir

Essa configuração é aplicada a todos os hosts ou grupos de host posteriormente incluídos no Vormetric Data Security Manager. Para cada host ou grupo de hosts existente, selecione o host ou o grupo de hosts requerido na lista Hosts e repita o procedimento.