Arpeggio SIFT-IT

IBM QRadar DSM für SIFT-IT akzeptiert syslog-Ereignisse von Arpeggio SIFT-IT, die unter IBM i ausgeführt werden und als LEEF (Log Event Extended Format) formatiert sind.

QRadar unterstützt Ereignisse aus Arpeggio SIFT-IT 3.1 und höher, die unter IBM i Version 5 Revision 3 (V5R3) und höher installiert sind.

Arpeggio SIFT-IT unterstützt syslog-Ereignisse aus dem Journal QAUDJRN im LEEF-Format.

Beispiel:

Jan 29 01:33:34 <Server> LEEF:1.0|Arpeggio|SIFT-IT|3.1|PW_U|sev=3 usrName=<Username> src=<Source_IP_address> srcPort=543 jJobNam=QBASE jJobUsr=<Username> jJobNum=1664 jrmtIP=<SourceIP_address> jrmtPort=543 jSeqNo=4755 jPgm=QWTMCMNL jPgmLib=QSYS jMsgId=PWU0000 jType=U jUser=ROOT jDev=QPADEV000F jMsgTxt=Invalid user id <Username>. Device <Device_ID>.

Ereignisse, die SIFT-IT an QRadar sendet, werden mit einer Konfigurationsregelsatzdatei bestimmt. SIFT-IT enthält eine Standardregelsatzdatei für die Konfiguration, die Sie bearbeiten können, um Ihre Sicherheits-oder Prüfanforderungen zu erfüllen. Weitere Informationen zum Konfigurieren von Regelsatzdateien enthält das SIFT-IT Benutzerhandbuch.