Coletar registros do FireEye NX
Neste documento, descrevemos como coletar os registros do FireEye Network Security and Forensics (NX) usando um encaminhador do Google Security Operations.
Para mais informações, consulte Visão geral da ingestão de dados no Google SecOps.
Um rótulo de ingestão identifica o analisador que normaliza dados de registro brutos para o formato UDM estruturado. As informações neste documento se aplicam ao analisador com o rótulo de ingestão FIREEYE_NX
.
Configurar o FireEye NX
- Faça login na interface do FireEye NX.
- Acesse Configurações > Notificações.
- Para ativar uma configuração de notificação do syslog, marque a caixa de seleção rsyslog.
- Clique em Adicionar servidor rsyslog.
- No campo Nome, insira um nome para rotular sua conexão do FireEye com as instâncias do Google SecOps.
- No campo Endereço IP, insira o endereço IP do encaminhador do Google SecOps.
- Marque a caixa de seleção Ativado.
- Na lista Entrega, selecione Por evento.
- Na lista Notificações, selecione Todos os eventos.
- Na lista Formato, selecione CEF.
- No campo Conta, não insira nenhuma informação.
- Na lista Protocolo, selecione o protocolo.
Clique em Adicionar novo servidor rsyslog.
Configurar o encaminhador do Google SecOps para ingerir registros do FireEye NX
- No menu do Google SecOps, selecione Configurações > Encaminhadores > Adicionar novo encaminhador.
- No campo Nome do encaminhador, insira um nome exclusivo para ele.
- Clique em Enviar. O encaminhador é adicionado, e a janela Adicionar configuração do coletor aparece.
- No campo Nome do coletor, insira um nome exclusivo para ele.
- No campo Tipo de registro, especifique
FireEye NX
. - Selecione Syslog como o Tipo de coletor.
- Configure os seguintes parâmetros de entrada:
- Protocolo: especifique o protocolo de conexão que o coletor usa para ouvir dados do syslog.
- Endereço: especifique o endereço IP ou o nome do host de destino em que o coletor reside e escuta os dados do syslog.
- Porta: especifique a porta de destino em que o coletor reside e escuta os dados do syslog.
- Clique em Enviar.
Para mais informações sobre os encaminhadores do Google SecOps, consulte Gerenciar configurações de encaminhadores na interface do Google SecOps.
Se você tiver problemas ao criar encaminhadores, entre em contato com o suporte do Google SecOps.