Configurando o Trend Micro Deep Security para se comunicar com o QRadar

Para coletar todos os eventos do Trend Micro Deep Security, deve-se especificar IBM QRadar como o servidor Syslog e configurar o formato Syslog em seu dispositivo Trend Micro Deep Security.

Antes de iniciar

Assegure-se de que o Deep Security Manager esteja instalado e configurado no dispositivo Trend Micro Deep Security.

Procedimento

  1. Clique em Administração > Configurações do Sistema > SIEM.
  2. A partir da pane Notificação de Eventos do Sistema na seção Gerente, habilitar a opção Forward System Events to remote computer (via Syslog) .
  3. Digite o nome do host ou o endereço IP do sistema QRadar .
  4. Tipo 514 para a porta UDP.
  5. Selecione o Syslog Facility que você deseja usar.
  6. Selecione LEEF para o Formato Syslog.
    Nota: Trend Micro Deep Security envia eventos apenas em formato LEEF a partir do Deep Security Manager. Se você selecionar a opção Encaminhamento direto na guia SIEM, não será possível selecionar Log Event Extended Format 2.0 para o Formato do Syslog.