Criando uma regra de resposta None Of SMTP

É possível configurar uma regra de resposta None Of SMTP no Symantec DLP:

Procedimento

  1. No menu, selecione o Gerenciar > Políticas > Regras de Resposta.
  2. Clique em Adicionar Regra de Resposta.
  3. Selecione um dos tipos de regras de resposta a seguir:
    • Resposta automatizada – Regras de resposta automatizada são acionadas automaticamente conforme incidentes ocorrem. Esse é o valor padrão.
    • Resposta inteligente – Regras de resposta inteligente são incluídas na tela Comando de incidente e manipuladas por um usuário Symantec DLP autorizado.
  4. Clique em Avançar.

    Configure os valores a seguir:

  5. Nome da Regra -Digite um nome para a regra que você está criando. Esse nome é idealmente descritivo o suficiente para que autores de política identifiquem a regra. Por exemplo, QRadar Syslog None Of SMTP
  6. Descrição -Opcional. Digite uma descrição para a regra que você está criando.
  7. Clique em Adicionar Condição.
  8. Na pane Condições , selecione as seguintes condições:
    • Na primeira lista, selecione Protocolo ou monitoramento de terminal.
    • Na segunda lista, selecione Is Any Of.
    • Na terceira lista, selecione None Of SMTP.
  9. Na pane Ações , clique em Adicionar ação.
  10. A partir da lista Ações , selecione Todos: Faça o login em um Servidor Syslog.
  11. Configure as seguintes opções:
    1. Host -Digite o endereço IP do QRadar.
  12. Port -Digite 514 como a porta syslog.
  13. Mensagem -Digite a sequência a seguir para adicionar uma mensagem para eventos Nenhum De SMTP .
    LEEF:1.0|Symantec|DLP|2:medium|$POLICY$|src=$SENDER$|dst=$RECIPIENTS$|rules=$RULES$|matchCount=$MATCH_COUNT$|blocked=$BLOCKED$|incidentID=$INCIDENT_ID$|incidentSnapshot=$INCIDENT_SNAPSHOT$|subject=$SUBJECT$|fileName=$FILE_NAME$|parentPath=$PARENT_PATH$|path=$PATH$|quarantineParentPath=$QUARANTINE_PARENT_PATH$|scan=$SCAN$|target=$TARGET$
  14. Nível -A partir desta lista, selecione 6-Informativo.
  15. Clique em Salvar.

O que fazer a seguir

Agora você está pronto para configurar o IBM QRadar