IBM Sinn

Der IBM QRadar DSM für IBM® Sense sammelt bemerkenswerte Ereignisse von einem lokalen oder externen System, das Sense-Ereignisse erzeugt.

In der folgenden Tabelle werden die Spezifikationen für IBM Sense DSM beschrieben:
Tabelle 1. IBM Sense DSM-Spezifikationen
Spezifikation Wert
Hersteller IBM
DSM-Name IBM Sinn
Name der RPM-Datei DSM-IBMSense-Qradar_version-build_number.noarch.rpm
Unterstützte Versionen 1
Protokoll Syslog
Ereignisformat LEEF
Aufgezeichnete Ereignistypen

Benutzerverhalten

Benutzergeografie

Benutzerzeit

Benutzerzugriff

Benutzerberechtigung

Benutzerrisiko

Angriff erkennen

Ressourcenrisiko

Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen WebsiteIBM (http://www.ibm.com)
Führen Sie die folgenden Schritte aus, um IBM Sense mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support Website auf Ihre QRadar Consoleherunter und installieren Sie sie:
    • IBM Sense-DSM-RPM
    • DSMCommon-RPM
Die folgende Tabelle zeigt eine Beispielereignisnachricht für IBM Sense:
Tabelle 2. IBM Prüfbeispielnachricht.
Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
Verhaltensänderung Benutzerverhalten LEEF:2.0|IBM|Sense|1.0|Behavior Change|cat=User Behavior description= score= scoreType= confidence= primaryEntity= primaryEntityType= additionalEntity= additionalEntityType= beginningTimestamp= endTimestamp= sensorDomain= referenceId1= referenceId2= referenceId3= referenceId4= referenceURL= originalSenseEventName=