Para coletar eventos do S.O. Fireware WatchGuard , é possível usar a interface com o usuário da web do Fireware XTM para configurar seu dispositivo de terceiros para enviar eventos para o QRadar.
Antes de iniciar
Deve-se ter credenciais de acesso de Administrador de dispositivo.
Procedimento
- Efetue login na interface com o usuário da web do Fireware XTM para seu dispositivo
Fireware ou XTM.
- Selecione Sistema> Logagem.
- Na pane do Syslog Server, selecione as Enviar mensagens de log para o servidor syslog neste endereço IP check box.
- Na caixa de texto Endereço IP , digite o endereço IP do QRadar Console ou Coletor de Eventos.
- Na caixa de texto Porta , digite 514.
- A partir da lista Formato de Log , selecione IBM® LEEF.
- Opcional: Especifique os detalhes para incluir nas mensagens de log.
- Para incluir o número de série do dispositivo XTM nos detalhes da mensagem de log, selecione a caixa de seleção The serial number of the device .
- Para incluir o cabeçalho do syslog nos detalhes da mensagem de log, selecione a caixa de seleção The syslog header .
- Para cada tipo de mensagem de log, selecione um dos recursos de syslog a seguir:
- Para mensagens syslog de alta prioridade, como alarmes, selecione
Local0.
- Para designar prioridades a outros tipos de mensagens de log, selecione uma opção de
Local1 até Local7. Os números mais baixos têm prioridade maior.
- Para não enviar detalhes para um tipo de mensagem de log, selecione
NONE.
- Clique em Salvar.