IBM SAN-Volume-Controller
Der IBM QRadar DSM IBM® SAN Volume Controller sammelt Ereignisse vom IBM SAN Volume Controller.
Wichtig: Dieses DSM unterstützt nur das CADF-Ereignisformat (CADF = Cloud Auditing Data Federation), das Überwachung und Schutz im Zusammenhang mit Ereignissen für Erstellungs-, Aktualisierungs-, Entfernungs-und Cloudsicherungsaktivitäten von IBM SAN Volume Controller umfasst.
In der folgenden Tabelle werden die Spezifikationen für IBM SAN Volume Controller DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | IBM |
| DSM-Name | IBM SAN-Volume-Controller |
| Name der RPM-Datei | DSM-IBMSANVolumeController-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | nicht zutreffend |
| Protokoll | Syslog |
| Ereignisformat | CADF |
| Aufgezeichnete Ereignistypen | Aktivität, Steuerung und Überwachung von Prüfereignissen |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | IBM SAN Volume Controller-Website (http://www-03.ibm.com/systems/storage/software/virtualization/svc/) |
Führen Sie die folgenden Schritte aus, um IBM SAN Volume Controller mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support-Websiteherunter und installieren Sie sie in der aufgelisteten Reihenfolge auf Ihrem QRadar
Console:
- DSMCommon-RPM
- IBM SAN Volume Controller-DSM-RPM
- Konfigurieren Sie Ihren IBM SAN Volume Controller-Server so, dass Syslog-Ereignisse an QRadargesendet werden.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM SAN Volume Controller-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte für die IBM SAN Volume Controller-Ereigniserfassung erforderlich sind:
Tabelle 2. IBM SAN Volume Controller-Protokollquellenparameter Parameter Wert Protokollquellentyp IBM SAN-Volume-Controller Protokollkonfiguration Syslog Protokollquellenkennung Die IP-Adresse oder der Hostname des IBM SAN Volume Controller-Servers. - Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine geparste Ereignisnachricht anzuzeigen.Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.Die folgende Tabelle enthält eine Beispielereignisnachricht für IBM SAN Volume Controller:
Tabelle 3. IBM SAN Volume Controller-Beispielnachricht Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht Sicherung erfolgreich Backupaktivität erfolgreich Oct 12 20:02:33 Cluster_<IP_address> IBM2145: {"typeURI": "http://example.com/cloud/audit/1.0/event","eventTime": "2016-10-12T20:02:30.000000+0000","target": {"typeURI": "service/storage/object","id": "0","name": "username"},"observer": {"typeURI": "service/network/cluster/logger","id": "10032004394","name": "username"},"tags": ["Backup"],"eventType": "activity","measurements": [{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Time/0000000000/000/0","name": "Time of backup being copied or restored","unit": "YYMMDDHHMMSS"},"result": "2016/10/12/20/02/30"},{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Generation_Number/0000000000/000/0","name": "Volume backup generation number","unit": "Natural Number"},"result": "1"}],"initiator": {"typeURI": "service/network/node","host": {"address": "<IP_address>"},"attachments": [{"content":"6005076400C8010E5000000000000000","typeURI": "text/plain","name": "volume_uuid"}],"name": "username","id": "1"},"reason": {"reasonCode": "200","reasonType": "http://www.example.com/assignments/http-status-codes/http-status-codes.xml"},"action": "backup","outcome": "success","id": "xxxxxxxxxxx-xxxxxxxxxx-xxx"}