Para coletar eventos do S.O. WatchGuard Fireware, é possível usar o Policy Manager para configurar seu dispositivo de terceiro para enviar eventos para o QRadar.
Antes de iniciar
Deve-se ter credenciais de acesso de Administrador de dispositivo.
Procedimento
- Abra o WatchGuard System Manager.
- Conecte-se ao seu dispositivo Firebox ou XTM.
- Iniciar o Policy Manager para o seu dispositivo.
- Para abrir a janela Configuração de Logging , selecione Setup> Logging.
- Selecione a caixa de seleção Enviar mensagens de log para este servidor de syslog .
- Na caixa de texto Endereço IP , digite o endereço IP para seu QRadar Console ou Coletor de Eventos.
- Na caixa de texto Porta , digite 514.
- A partir da lista Formato de Log , selecione IBM® LEEF.
- Opcional: Especifique os detalhes para incluir nas mensagens de log.
- Clique em Configurar.
- Para incluir o número de série do dispositivo XTM nos detalhes da mensagem de log, selecione a caixa de seleção The serial number of the device .
- Para incluir o cabeçalho do syslog nos detalhes da mensagem de log, selecione a caixa de seleção The syslog header .
- Para cada tipo de mensagem de log, selecione um dos recursos de syslog a seguir:
- Para mensagens syslog de alta prioridade, como alarmes, selecione
Local0.
- Para designar prioridades a outros tipos de mensagens de log, selecione uma opção de
Local1 até Local7. Os números mais baixos têm prioridade maior.
- Para não enviar detalhes para um tipo de mensagem de log, selecione
NONE.
- Clique em OK.
- Clique em OK.
- Salve o arquivo de configuração para seu dispositivo.