IBM SAN-Volume-Controller

Der IBM QRadar DSM IBM® SAN Volume Controller sammelt Ereignisse vom IBM SAN Volume Controller.

Wichtig: Dieses DSM unterstützt nur das CADF-Ereignisformat (CADF = Cloud Auditing Data Federation), das Überwachung und Schutz im Zusammenhang mit Ereignissen für Erstellungs-, Aktualisierungs-, Entfernungs-und Cloudsicherungsaktivitäten von IBM SAN Volume Controller umfasst.
In der folgenden Tabelle werden die Spezifikationen für IBM SAN Volume Controller DSM beschrieben:
Tabelle 1. IBM SAN Volume Controller DSM-Spezifikationen
Spezifikation Wert
Hersteller IBM
DSM-Name IBM SAN-Volume-Controller
Name der RPM-Datei DSM-IBMSANVolumeController-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen nicht zutreffend
Protokoll Syslog
Ereignisformat CADF
Aufgezeichnete Ereignistypen Aktivität, Steuerung und Überwachung von Prüfereignissen
Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen IBM SAN Volume Controller-Website (http://www-03.ibm.com/systems/storage/software/virtualization/svc/)
Führen Sie die folgenden Schritte aus, um IBM SAN Volume Controller mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support-Websiteherunter und installieren Sie sie in der aufgelisteten Reihenfolge auf Ihrem QRadar Console:
    • DSMCommon-RPM
    • IBM SAN Volume Controller-DSM-RPM
  2. Konfigurieren Sie Ihren IBM SAN Volume Controller-Server so, dass Syslog-Ereignisse an QRadargesendet werden.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM SAN Volume Controller-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte für die IBM SAN Volume Controller-Ereigniserfassung erforderlich sind:
    Tabelle 2. IBM SAN Volume Controller-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp IBM SAN-Volume-Controller
    Protokollkonfiguration Syslog
    Protokollquellenkennung Die IP-Adresse oder der Hostname des IBM SAN Volume Controller-Servers.
  4. Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine geparste Ereignisnachricht anzuzeigen.
    Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
    Die folgende Tabelle enthält eine Beispielereignisnachricht für IBM SAN Volume Controller:
    Tabelle 3. IBM SAN Volume Controller-Beispielnachricht
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Sicherung erfolgreich Backupaktivität erfolgreich
    Oct 12 20:02:33 Cluster_<IP_address> IBM2145: {"typeURI": "http://example.com/cloud/audit/1.0/event","eventTime": "2016-10-12T20:02:30.000000+0000","target": {"typeURI": "service/storage/object","id": "0","name": "username"},"observer": {"typeURI": "service/network/cluster/logger","id": "10032004394","name": "username"},"tags": ["Backup"],"eventType": "activity","measurements": [{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Time/0000000000/000/0","name": "Time of backup being copied or restored","unit": "YYMMDDHHMMSS"},"result": "2016/10/12/20/02/30"},{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Generation_Number/0000000000/000/0","name": "Volume backup generation number","unit": "Natural Number"},"result": "1"}],"initiator": {"typeURI": "service/network/node","host": {"address": "<IP_address>"},"attachments": [{"content":"6005076400C8010E5000000000000000","typeURI": "text/plain","name": "volume_uuid"}],"name": "username","id": "1"},"reason": {"reasonCode": "200","reasonType": "http://www.example.com/assignments/http-status-codes/http-status-codes.xml"},"action": "backup","outcome": "success","id": "xxxxxxxxxxx-xxxxxxxxxx-xxx"}