IBM Guardium
IBM® Guardium ® ® ist ein Tool für die Überwachung von Datenbankaktivitäten und -prüfungen, mit dem Systemadministratoren detaillierte Prüfereignisse auf allen Datenbankplattformen abrufen können.
IBM QRadar erfasst Informationen, Fehler, Alerts und Warnungen von IBM Guardium mithilfe von syslog. IBM QRadar empfängt IBM Guardium Policy Builder Ereignisse im Log Event Extended Format (LEEF).
QRadar kann Ereignisse der Standardrichtlinien, die mit IBM Guardium ausgeliefert werden, nur automatisch erkennen und zuordnen. Alle erforderlichen benutzerkonfigurierten Ereignisse werden in QRadar als Unbekannte angezeigt und Sie müssen die unbekannten Ereignisse manuell zuordnen.
Übersicht über die Konfiguration
Die folgende Liste beschreibt den Prozess, der für die Integration von IBM Guardium in QRadarerforderlich ist.
- Erstellen Sie ein syslog-Ziel für Richtlinienverstoßereignisse. Weitere Informationen finden Sie unter Erstellen eines Syslog-Ziels für Ereignisse.
- Konfigurieren Sie Ihre vorhandenen Richtlinien, um syslog-Ereignisse zu generieren. Weitere Informationen finden Sie unter Konfigurieren von Richtlinien zur Erzeugung von Syslog-Ereignissen.
- Installieren Sie die Richtlinie in IBM Guardium. Weitere Informationen finden Sie unter Installieren einer IBM Guardium-Richtlinie.
- Konfigurieren Sie die Protokollquelle in QRadar. Weitere Informationen finden Sie unter Syslog-Protokollquellenparameter für IBM Guardium.
- Unbekannte Richtlinienereignisse in QRadaridentifizieren und zuordnen. Weitere Informationen finden Sie unter Erstellen einer Ereigniskarte für IBM Guardium-Ereignisse.