CloudLock Cloud-Sicherheitsstruktur

IBM QRadar DSM für CloudLock Cloud Security Fabric erfasst Ereignisse aus dem Cloud Security Fabric-Service CloudLock .

In der folgenden Tabelle sind die Spezifikationen für CloudLock Cloud Security Fabric DSM beschrieben:
Tabelle 1. CloudLock Cloud Security Fabric DSM
Spezifikation Wert
Hersteller CloudLock
DSM-Name CloudLock Cloud-Sicherheitsstruktur
Name der RPM-Datei DSM-CloudLockCloudSecurityFabric-Qradar_version-build_number.noarch.rpm
Unterstützte Versionen Nicht zutreffend
Protokoll Syslog
Ereignisformat Log Event Extended Format (LEEF)
Aufgezeichnete Ereignistypen Vorfälle
Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Cloud-Cybersicherheit (https://www.cloudlock.com/products/)
Führen Sie die folgenden Schritte aus, um CloudLock Cloud Security Fabric mit QRadarzu integrieren:
  1. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support-Website herunter und installieren Sie sie auf Ihrem QRadar Console in der Reihenfolge, in der sie aufgeführt sind:
    • DSMCommon-RPM
    • CloudLock Cloud Security Fabric DSM-RPM
  2. Konfigurieren Sie Ihren CloudLock Cloud Security Fabric-Service, um Syslog-Ereignisse an QRadarzu senden.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine CloudLock Cloud Security Fabric-Protokollquelle in der QRadar -Konsole hinzu. In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte für die Ereignissammlung von CloudLock Cloud Security Fabric erforderlich sind:
    Tabelle 2. CloudLock Cloud Security Fabric-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp CloudLock Cloud-Sicherheitsstruktur
    Protokollkonfiguration Syslog
Die folgende Tabelle enthält eine Beispielereignisnachricht für CloudLock Cloud Security Fabric DSM:
Tabelle 3. CloudLock Cloud Security Fabric-Beispielnachricht, die vom CloudLock Cloud Security Fabric-Service unterstützt wird
Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
Neuer Vorfall Suspicious Activity
LEEF: 1.0|Cloudlock|API|v2|Incidents|match_count=2 sev=1 entity_id=ebR4q6DxvA entity_origin_type=document group=None url=https://example.com/a/path/file/d/<File_path_ID/view?usp=drivesdk CloudLockID=xxxxxxxxxx updated_at=2016¬01-20T15:42:15.128356+0000 entity_owner_email=user@example.com cat=NEW entity_origin_id=<File_path_ID> entity_mime_type=text/plain devTime=2016¬01-20T15:42:14.913178+0000 policy=Custom Regex resource=confidential.txt usrName=Admin Admin realm=domain policy_id=xxxxxxxxxx devTimeFormat=yyyy¬MM-dd'T'HH:mm:ss.SSSSSSZ