Configuração dos registros de proteção do servidor e da carga de trabalho

Para encaminhar eventos de proteção de endpoint, servidor e carga de trabalho (como Anti-Malware, Reputação da Web, Monitoramento de Integridade e Controle de Aplicativos), conclua as etapas a seguir.

Procedimento

  1. Faça login no console do Trend Micro Vision One.
  2. Acesse a guia Endpoint Security.
  3. Vá para Políticas > Objetos comuns > Outros > Configurações de Syslog.
  4. Clique em New (Novo ) e selecione New Configuration (Nova configuração ).
  5. Na guia General (Geral ), configure os seguintes campos:
    Campo Descrição
    Nome Um nome exclusivo que identifica a configuração.
    Descrição Descrição opcional da configuração.
    Identificador de Fonte de Log Identificador opcional a ser usado em vez do nome de host do Server and Workload Protection.
    Nome do Servidor Nome do host ou endereço IP do servidor Syslog ou SIEM receptor.
    Porta do servidor Número da porta de escuta no servidor SIEM ou Syslog. Para UDP, o número de porta padrão da IANA é 514 e, para TLS, geralmente é a porta 6514.
    Transporte Especifica se o protocolo de transporte é seguro (TLS) ou não (UDP).
    Observação: o TLS exige que você defina que os agentes devem encaminhar os registros por meio do Workload Security Manager (indiretamente).
    Formato de Evento Especifica se o formato da mensagem de registro é LEEF, CEF ou Syslog básico.
    Notas:
    • O LEEF requer encaminhamento por meio do Workload Security Manager.
    • O formato Syslog básico não é compatível com os módulos Anti-Malware, Reputação da Web, Monitoramento de Integridade e Controle de Aplicativos.
    Incluir fuso horário em eventos Especifica se a data completa (incluindo ano e fuso horário) deve ser adicionada ao evento.
    Observação: datas completas exigem encaminhamento por meio do Workload Security Manager.
    Instalação Tipo de processo ao qual os eventos estão associados. Os servidores Syslog podem priorizar ou filtrar com base no campo de facilidade de uma mensagem de registro.
    Os agentes devem encaminhar os registros Especifica se os eventos devem ser enviados diretamente para o servidor Syslog ou por meio do Workload Security Manager (indiretamente).
    Observação: os registros encaminhados pelo Server and Workload Protection excluem os dados de pacotes do Firewall e da Prevenção contra intrusões.
  6. Se o servidor Syslog ou SIEM exigir que os clientes TLS concluam a autenticação do cliente na guia Credentials (Credenciais).
  7. Clique em Aplicar.
  8. Se você selecionou o mecanismo de transporte TLS, verifique se o Server and Workload Protection e o servidor Syslog podem se conectar e confiar nos certificados um do outro.
  9. Continue selecionando os eventos a serem encaminhados.