Quando o Vormetric Data Security Manager é ativado para se comunicar com o IBM
QRadar, todos os eventos dos Vormetric Data Firewall FS Agents também são encaminhados para o sistema QRadar por meio do Vormetric Data Security Manager..
Sobre esta tarefa
Para ignorar o Vormetric Data Security Manager, é possível configurar o Vormetric Data Firewall FS Agents para enviar eventos LEEF diretamente para o sistema QRadar .
A conta do usuário do Vormetric Data Security Manager deve ter permissões de
Administrador do sistema.
Procedimento
- Efetue login no Vormetric Data Security Manager.
- No menu de navegação, clique em .
- Clique na guia Log do Agente FS .
- Na linha Avaliação de Política , configure os seguintes parâmetros:
- Selecione a caixa de seleção Log to Syslog / Log de Eventos .
- Limpe a caixa de seleção Upload para Servidor .
- A partir da lista Level , selecione INFO.
Essa configuração permite que uma trilha de auditoria completa do módulo de avaliação
de política seja enviada diretamente para um servidor syslog, e não para o Gerenciador
de segurança. Deixar ambos os destinos ativados pode resultar na duplicidade de eventos para o sistema QRadar
- Na seção Configurações de syslog, configure os parâmetros a seguir. No campo Servidor , use a sintaxe a seguir para digitar o endereço IP ou o nome do host e o número da porta do sistema QRadar .
qradar_IP enderes_or_host:port
- Na lista Protocolo , selecione TCP ou um valor que corresponda à configuração da origem de log em seu QRadar sistema.
- A partir da lista Formato de Mensagem , selecione LEEF.
O que fazer a seguir
Essa configuração é aplicada a todos os hosts ou grupos de host posteriormente
incluídos no Vormetric Data Security Manager. Para cada host ou grupo de hosts existente,
selecione o host ou o grupo de hosts requerido na lista Hosts e
repita o procedimento.