IBM QRadar Packet Capture
Der IBM QRadar DSM für IBM® QRadar® Packet Capture sammelt Ereignisse von einem IBM Security Packet Capture Gerät.
In der folgenden Tabelle werden die Spezifikationen für IBM QRadar Packet Capture DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | IBM |
| DSM-Name | IBM QRadar Packet Capture |
| Name der RPM-Datei | DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | IBM QRadar Packet Capture V7.2.3 auf V7.2.7 IBM QRadar Network Packet Capture V7.3.0 |
| Protokoll | Syslog |
| Ereignisformat | LEEF |
| Aufgezeichnete Ereignistypen | Alle Ereignisse |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html) |
Führen Sie die folgenden Schritte aus, um IBM QRadar Packet Capture mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support Website auf Ihre QRadar
Consoleherunter und installieren Sie sie:
- DSMCommon-RPM
- IBM QRadar Packet Capture DSM-RPM
- Konfigurieren Sie Ihre IBM QRadar Packet Capture-Einheit, um Syslog-Ereignisse an QRadarzu senden.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM QRadar Packet Capture-Protokollquelle in der QRadar -Konsole hinzu. In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von IBM QRadar Packet Capture zu erfassen:
Tabelle 2. IBM QRadar Packet Capture-Protokollquellenparameter Parameter Wert Protokollquellentyp IBM QRadar Packet Capture Protokollkonfiguration Syslog - Um sicherzustellen, dass QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgenden Tabellen an, um Beispiele für analysierte Ereignisnachrichten zu sehen.Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.Die folgende Tabelle zeigt eine Beispielereignisnachricht von IBM QRadar Packet Capture:
Tabelle 3. IBM QRadar Packet Capture-Beispielnachricht Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht Benutzer hinzugefügt Benutzerkonto hinzugefügt May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been addedDie folgende Tabelle zeigt eine Beispielereignisnachricht von IBM QRadar Network Packet Capture:Tabelle 4. IBM QRadar Network Packet Capture Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht Paketaufzeichnungsstatistik Information <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159