Configurando o Sourcefire Intrusion Sensor

Para configurar o Sensor de Intrusão do Sourcefire, deve-se ativar os alertas de política e configurar o dispositivo para encaminhar o evento para o QRadar

Procedimento

  1. Efetue login na interface com o usuário do Sourcefire.
  2. No menu de navegação, selecione Intrusion Sensor > Policy Policy > Editar.
  3. Selecione uma política ativa e clique em Editar.
  4. Clique em Alerta.
  5. No campo Estado , selecione no para ativar o alerta de syslog para sua política.
  6. A partir da lista Facility, selecione Alerta.
  7. A partir da lista Prioridade, selecione Alerta.
  8. No campo Host de criação de log , digite o endereço IP do QRadar Console ou do Coletor de eventos
  9. Clique em Salvar.
  10. No menu de navegação, selecione Intrusion Sensor > Policy Policy > Aplicar.
  11. Clique em Aplicar.

O que fazer a seguir

Agora você está pronto para configurar a origem de log no QRadar