Trend Micro Deep Discovery Inspector
适用于 Trend Micro Deep Discovery Inspector 的 JSA DSM 可以从您的 Trend Micro Deep Discovery Inspector 控制台接收事件日志。
下表列出了 Trend Micro Deep Discovery Inspector DSM 的规格:
|
规格 |
value |
|---|---|
|
制造商 |
趋势科技 |
|
DSM 名称 |
Trend Micro Deep Discovery Inspector |
|
RPM 文件名 |
DSM-TrendMicroDeepDiscovery- JSA_version-build_number.noarch.rpm |
|
支持的版本 |
V3.0 至 V3.8、V5.0 和 V5.1 |
|
活动形式 |
LEEF |
|
JSA 记录的事件类型 |
恶意内容 恶意行为 可疑行为 漏洞利用 灰色软件 网络信誉 破坏性应用 沙盒 关联 系统 更新 |
|
自动发现? |
是 |
|
包含身份? |
否 |
|
包含自定义属性? |
否 |
要将 Trend Micro Deep Discovery Inspector 事件发送到 JSA,请完成以下步骤:
-
如果未启用自动更新,请从 瞻博网络下载下载中下载以下 RPM 的最新版本:
-
DSMCommon RPM
-
Trend Micro Deep Discovery Inspector DSM
-
-
配置您的 Trend Micro Deep Discovery Inspector 设备以将事件发送到 JSA。
-
如果 JSA 未自动将 Trend Micro Deep Discovery Inspector 检测为日志源,请在 JSA 控制台上创建 Trend Micro Deep Discovery Inspector 日志源。配置所有必需的参数,并使用下表确定 Trend Micro Deep Discovery Inspector 事件收集所需的特定值:
表 2: Trend Micro Deep Discovery Inspector 日志源参数 参数
value
日志源类型
Trend Micro Deep Discovery Inspector
协议配置
系统日志
配置 Trend Micro Deep Discovery Inspector V3.0 以将事件发送到 JSA
要收集 Trend Micro Deep Discovery Inspector 事件,请将设备配置为将事件发送到 JSA。
-
登录 Trend Micro Deep Discovery Inspector。
-
从导航菜单中,选择 >日志 > Syslog 服务器设置。
-
选择 “启用系统日志服务器”。
-
配置以下参数:
参数
描述
IP 地址
JSA 控制台或事件收集器的 IP 地址。
端口
514
系统日志设施
本地设施,例如 本地 3。
系统日志严重性
要包含的最低严重性级别。
系统日志格式
LEEF
-
在 “检测 ”窗格中,选中要转发到 JSA 的事件的复选框。
-
点击 保存。
配置 Trend Micro Deep Discovery Inspector v3.8、v5.0 和 v5.1 以将事件发送到 JSA
要收集 Trend Micro Deep Discovery Inspector 事件,请将设备配置为将事件发送到 JSA。
-
登录 Trend Micro Deep Discovery Inspector。
-
单击 “管理”>“集成产品/服务”>“系统日志”。
-
单击 “添加”,然后选择 “启用系统日志服务器”。
-
配置以下参数:
参数
描述
服务器名称或 IP 地址
JSA 控制台或事件收集器的 IP 地址。
端口
514
协议
TCP
设施级别
选择指定邮件源的工具级别。
严重性级别
选择要发送到 syslog 服务器的邮件类型的严重性级别。
日志格式
LEEF
-
在 “检测 ”窗格中,选中要转发到 JSA 的事件的复选框。
-
如果连接需要代理服务器,请选择通过 代理服务器连接。设备使用 在管理员>系统设置>代理 屏幕中配置的设置。
注意:如果需要将代理服务器用于 Intranet 连接,请选择此选项。
-
点击 保存。