NCC-Gruppe DDoS Secure

Das IBM QRadar DSM für NCC-Gruppe DDoS Secure erfasst Ereignisse von sicheren Geräten der NCC-Gruppe DDoS .

In der folgenden Tabelle werden die Spezifikationen für DDoS Secure DSM der NCC-Gruppe beschrieben:
Tabelle 1. NCC Group DDoS Sichere DSM-Spezifikationen
Spezifikation Wert
Hersteller NCC-Gruppe
DSM-Name NCC-Gruppe DDoS Secure
Name der RPM-Datei DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen 5.13.1-2s auf 5.16.1-0
Protokoll Syslog
Ereignisformat LEEF
Aufgezeichnete Ereignistypen Alle Ereignisse
Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Website der NCC Group ( https://www.nccgroup.trust/uk/ )
Führen Sie die folgenden Schritte aus, um NCC Group DDoS Secure mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • DSMCommon-RPM
    • NCC-Gruppe DDoS Secure DSM RPM
  2. Konfigurieren Sie Ihre NCC-Gruppe DDoS Secure-Einheit für das Senden von Syslog-Ereignissen an QRadar.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine NCC-Gruppe DDoS Secure-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte erfordern, um Ereignisse aus der NCC-Gruppe DDoS Secure zu erfassen:
    Tabelle 2. NCC-Gruppe DDoS Parameter für sichere Protokollquelle
    Parameter Wert
    Protokollquellentyp NCC-Gruppe DDoS Secure
    Protokollkonfiguration Syslog
  4. Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine normalisierte Ereignisnachricht anzuzeigen.
    Die folgende Tabelle zeigt eine Beispielereignisnachricht von NCC Group DDoS Secure:
    Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
    Tabelle 3. NCC Group DDoS Secure-Beispielnachricht
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    TCP Attack-Port Scan-END Host-Port-Scan
    <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan    sev=4    myip=<IP_address    proto=TCP    scrPort=0    dstPort=0    src=<Source_IP_address>    dst=<Destination_IP_address>    cat=END    devTime=2017-06-05 11:26:00    devTimeFormat=yyyy-MM-dd HH:mm:ss    end=2017-06-05 11:34:33    CurrentPps=0    PeakPps=14    totalPackets=243    realm=<Domain>    action=DROP