IBM QRadar Packet Capture

Der IBM QRadar DSM für IBM® QRadar® Packet Capture sammelt Ereignisse von einem IBM Security Packet Capture Gerät.

In der folgenden Tabelle werden die Spezifikationen für IBM QRadar Packet Capture DSM beschrieben:
Tabelle 1. IBM QRadar Packet Capture DSM-Spezifikationen
Spezifikation Wert
Hersteller IBM
DSM-Name IBM QRadar Packet Capture
Name der RPM-Datei DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen

IBM QRadar Packet Capture V7.2.3 auf V7.2.7

IBM QRadar Network Packet Capture V7.3.0

Protokoll Syslog
Ereignisformat LEEF
Aufgezeichnete Ereignistypen Alle Ereignisse
Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html)
Führen Sie die folgenden Schritte aus, um IBM QRadar Packet Capture mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support Website auf Ihre QRadar Consoleherunter und installieren Sie sie:
    • DSMCommon-RPM
    • IBM QRadar Packet Capture DSM-RPM
  2. Konfigurieren Sie Ihre IBM QRadar Packet Capture-Einheit, um Syslog-Ereignisse an QRadarzu senden.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM QRadar Packet Capture-Protokollquelle in der QRadar -Konsole hinzu. In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von IBM QRadar Packet Capture zu erfassen:
    Tabelle 2. IBM QRadar Packet Capture-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp IBM QRadar Packet Capture
    Protokollkonfiguration Syslog
  4. Um sicherzustellen, dass QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgenden Tabellen an, um Beispiele für analysierte Ereignisnachrichten zu sehen.
    Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
    Die folgende Tabelle zeigt eine Beispielereignisnachricht von IBM QRadar Packet Capture:
    Tabelle 3. IBM QRadar Packet Capture-Beispielnachricht
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Benutzer hinzugefügt Benutzerkonto hinzugefügt
    May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been added
    Die folgende Tabelle zeigt eine Beispielereignisnachricht von IBM QRadar Network Packet Capture:
    Tabelle 4. IBM QRadar Network Packet Capture
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Paketaufzeichnungsstatistik Information
    <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159