ESET Remote-Administrator
IBM QRadar DSM für ESET Remote Administrator erfasst Protokolle von ESET Remote Administrator.
In der folgenden Tabelle werden die Spezifikationen für ESET Remote Administrator DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | Eset |
| DSM-Name | ESET Remote-Administrator |
| Name der RPM-Datei | DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | 6.4.270 |
| Protokoll | Syslog |
| Ereignisformat | Log Event Extended Format (LEEF) |
| Aufgezeichnete Ereignistypen | Bedrohung Firewall aggregiert Host Intrusion Protection System (HIPS) aggregiert Prüfung |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Ja |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | ESET Website (https://www.eset.com/us/support/download/business/remote-administrator-6) |
Gehen Sie wie folgt vor, um ESET Remote Administrator mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website in der Reihenfolge herunter, in der sie aufgelistet sind, und installieren Sie sie auf Ihrem QRadar
Console:
- DSMCommon-RPM
- ESET Remote Administrator DSM RPM
- Konfigurieren Sie Ihren ESET Remote Administrator-Server, um LEEF-formatierte syslog-Ereignisse an QRadarzu senden.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine ESET Remote Administrator-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Ereigniserfassung durch ESET Remote Administrator erfordern:
Tabelle 2. ESET Remote Administrator-Protokollquellenparameter Parameter Wert Protokollquellentyp ESET Remote-Administrator Protokollkonfiguration Syslog Protokollquellenkennung Die IP-Adresse oder der Hostname des ESET Remote Administration-Servers. - Prüfen Sie die folgende Beispielereignisnachricht, um zu überprüfen, ob QRadar die Ereignisse ordnungsgemäß analysiert.Die folgende Tabelle zeigt eine Beispielereignisnachricht von ESET Remote Administrator:
Tabelle 3. ESET Remote Administrator-Beispielnachricht Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht Native Benutzeranmeldung Benutzeranmeldung erfolgreich <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success