Integrar Trend Micro Apex Central
Puede integrar Apex Central con Sophos Central para que envíe los datos de auditoría a Sophos para analizarlos.
Esta integración utiliza un recopilador de registros alojado en una máquina virtual (VM). Juntos se denominan dispositivo de integración. El dispositivo recibe datos de terceros y los envía a Sophos Data Lake.
En esta página se describe la integración mediante un dispositivo en ESXi o Hyper-V. Si desea integrar con un dispositivo en AWS, consulteAñadir integraciones en AWS.
Pasos clave
Los pasos clave de una integración son los siguientes:
- Añadir una integración para el producto. En este paso, se crea una imagen del dispositivo.
- Descargar y desplegar la imagen en su VM. Esto se convierte en su dispositivo.
- Configurar Apex Central para enviar datos al dispositivo.
Requisitos
Los dispositivos tienen requisitos de acceso de sistema y de red. Para comprobar que los cumple, consulte Requisitos del dispositivo .
Añadir una integración
Para integrar Apex Central con Sophos Central, haga lo siguiente:
- En Sophos Central, vaya al Centro de análisis de amenazas > Integraciones > Marketplace.
-
Haga clic en Trend Micro Apex Central.
Se abre la página Trend Micro Apex Central. Puede añadir integraciones aquí y ver una lista de cualquiera que ya haya añadido.
-
En Ingesta de datos (alertas de seguridad), haga clic en Añadir configuración.
Nota
Si es la primera integración que añade, le pediremos detalles de sus direcciones IP y dominios internos. Consulte Proporcionar los detalles de su dominio y dirección IP.
Aparece Pasos de configuración de la integración.
Configurar el dispositivo
En Pasos de configuración de la integración, puede configurar un nuevo dispositivo o utilizar uno existente.
Asumimos aquí que va a configurar un nuevo dispositivo. Para ello, cree una imagen de la siguiente manera:
- Añada un nombre y una descripción para la nueva integración.
- Haga clic en Crear un nuevo dispositivo.
- Introduzca un nombre y una descripción para el dispositivo.
- Seleccione la plataforma virtual. Actualmente, admitimos VMware ESXi 6.7 Update 3 o posterior y Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) o posterior.
-
Especifique la configuración IP para los puertos de red conectados a Internet. Esto configura la interfaz de administración para el dispositivo.
-
Seleccione DHCP para asignar la dirección IP automáticamente.
Nota
Si selecciona DHCP, debe reservar la dirección IP.
-
Seleccione Manual para especificar la configuración de la red.
-
-
Seleccione la versión de IP de Syslog e introduzca la dirección IP de Syslog.
Necesitará esta dirección IP de syslog más tarde, cuando configure Apex Central para que envíe datos a su dispositivo.
-
Seleccione un Protocolo.
Debe utilizar el mismo protocolo cuando configure Apex Central para enviar datos al dispositivo.
-
Haga clic en Guardar.
Creamos la integración y aparece en la lista.
En los detalles de integración, puede ver el número de puerto del dispositivo. Necesitará esto más tarde cuando configure Apex Central para que le envíe datos.
La imagen del dispositivo puede tardar unos minutos en estar lista.
Desplegar el dispositivo
Restricción
Si utiliza ESXi, el archivo OVA se verifica con Sophos Central, por lo que solo se puede utilizar una vez. Si tiene que desplegar otra VM, debe volver a crear un archivo OVA en Sophos Central.
Utilice la imagen para desplegar el dispositivo de la siguiente manera:
- En la lista de integraciones, en Acciones, haga clic en la acción de descarga de la plataforma, por ejemplo, Descargar OVA para ESXi.
- Cuando finalice la descarga de la imagen, despliéguela en la VM. Consulte Desplegar dispositivos.
Configurar Apex Central
Ahora configure Apex Central para enviar los datos de auditoría al dispositivo.
Nota
Puede configurar varias instancias de Apex Central para enviar datos a Sophos a través del mismo dispositivo. Una vez finalizada la integración, repita los pasos de esta sección para sus otras instancias de Apex Central. No es necesario que repita los pasos en Sophos Central.
Configure Apex Central de la siguiente manera:
- Vaya a Detecciones > Notificaciones > Configuración del método de notificación.
-
En la sección Configuración de Syslog, introduzca lo siguiente:
- Dirección IP del servidor: Dirección IP de syslog del dispositivo. Configuró esto previamente en Sophos Central.
- Puerto: El número de puerto del dispositivo.
- Recurso: Seleccione el código del recurso.
-
Haga clic en Guardar.
Activar el reenvío de Syslog
Utilizamos el reenvío de Syslog para enviar datos al dispositivo de Sophos.
Para reenviar el tráfico de Syslog, haga lo siguiente:
- Inicie sesión en la consola de Apex Central utilizando una cuenta de administrador.
- Vaya a Administración > Configuración > Configuración de Syslog.
- Seleccione Activar reenvío de Syslog.
-
Configure las siguientes opciones:
- Dirección de servidor: Dirección IP de syslog del dispositivo.
- Puerto: Número de puerto del dispositivo de Sophos.
- Protocolo: Seleccione TCP o UDP. Elija el mismo que ha configurado para el dispositivo.
-
Seleccione CEF como formato de registro.
-
Seleccione los tipos de registro que desea reenviar:
-
Seleccione una categoría de registro en la lista desplegable Tipo de registro:
- Registros de seguridad
- Información del producto
-
Seleccione las casillas de los registros que desea reenviar. Apex Central muestra el número total de tipos de registro seleccionados junto a la lista Tipo de registro.
- Puede seleccionar otra categoría de registro en la lista desplegable Tipo de registro.
-
-
Haga clic en Probar conexión para probar la conexión con el servidor. El estado de conexión del servidor de Syslog aparece en la parte superior de la pantalla.
-
Haga clic en Guardar.
Apex Central comienza a reenviar los registros a su dispositivo. Los datos deberían aparecer en Sophos Data Lake después de la validación.
Para supervisar el estado del reenvío de registros, vaya a Administración > Seguimiento de comandos y seleccione Reenviar Syslog en la lista desplegable Comando.