Configurando seu dispositivo WatchGuard Fireware OS no Policy Manager para comunicação com o QRadar

Para coletar eventos do S.O. WatchGuard Fireware, é possível usar o Policy Manager para configurar seu dispositivo de terceiro para enviar eventos para o QRadar.

Antes de iniciar

Deve-se ter credenciais de acesso de Administrador de dispositivo.

Procedimento

  1. Abra o WatchGuard System Manager.
  2. Conecte-se ao seu dispositivo Firebox ou XTM.
  3. Iniciar o Policy Manager para o seu dispositivo.
  4. Para abrir a janela Configuração de Logging , selecione Setup> Logging.
  5. Selecione a caixa de seleção Enviar mensagens de log para este servidor de syslog .
  6. Na caixa de texto Endereço IP , digite o endereço IP para seu QRadar Console ou Coletor de Eventos.
  7. Na caixa de texto Porta , digite 514.
  8. A partir da lista Formato de Log , selecione IBM® LEEF.
  9. Opcional: Especifique os detalhes para incluir nas mensagens de log.
    1. Clique em Configurar.
    2. Para incluir o número de série do dispositivo XTM nos detalhes da mensagem de log, selecione a caixa de seleção The serial number of the device .
    3. Para incluir o cabeçalho do syslog nos detalhes da mensagem de log, selecione a caixa de seleção The syslog header .
    4. Para cada tipo de mensagem de log, selecione um dos recursos de syslog a seguir:
      • Para mensagens syslog de alta prioridade, como alarmes, selecione Local0.
      • Para designar prioridades a outros tipos de mensagens de log, selecione uma opção de Local1 até Local7. Os números mais baixos têm prioridade maior.
      • Para não enviar detalhes para um tipo de mensagem de log, selecione NONE.
    5. Clique em OK.
  10. Clique em OK.
  11. Salve o arquivo de configuração para seu dispositivo.