ESET Remote-Administrator

IBM QRadar DSM für ESET Remote Administrator erfasst Protokolle von ESET Remote Administrator.

In der folgenden Tabelle werden die Spezifikationen für ESET Remote Administrator DSM beschrieben:
Tabelle 1. ESET Remote Administrator DSM-Spezifikationen
Spezifikation Wert
Hersteller Eset
DSM-Name ESET Remote-Administrator
Name der RPM-Datei DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen 6.4.270
Protokoll Syslog
Ereignisformat Log Event Extended Format (LEEF)
Aufgezeichnete Ereignistypen

Bedrohung

Firewall aggregiert

Host Intrusion Protection System (HIPS) aggregiert

Prüfung

Automatisch erkannt? Ja
Enthält Identität? Ja
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen ESET Website (https://www.eset.com/us/support/download/business/remote-administrator-6)
Gehen Sie wie folgt vor, um ESET Remote Administrator mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website in der Reihenfolge herunter, in der sie aufgelistet sind, und installieren Sie sie auf Ihrem QRadar Console:
    • DSMCommon-RPM
    • ESET Remote Administrator DSM RPM
  2. Konfigurieren Sie Ihren ESET Remote Administrator-Server, um LEEF-formatierte syslog-Ereignisse an QRadarzu senden.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine ESET Remote Administrator-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Ereigniserfassung durch ESET Remote Administrator erfordern:
    Tabelle 2. ESET Remote Administrator-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp ESET Remote-Administrator
    Protokollkonfiguration Syslog
    Protokollquellenkennung Die IP-Adresse oder der Hostname des ESET Remote Administration-Servers.
  4. Prüfen Sie die folgende Beispielereignisnachricht, um zu überprüfen, ob QRadar die Ereignisse ordnungsgemäß analysiert.
    Die folgende Tabelle zeigt eine Beispielereignisnachricht von ESET Remote Administrator:
    Tabelle 3. ESET Remote Administrator-Beispielnachricht
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Native Benutzeranmeldung Benutzeranmeldung erfolgreich
    <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success