NCC-Gruppe DDoS Secure
Das IBM QRadar DSM für NCC-Gruppe DDoS Secure erfasst Ereignisse von sicheren Geräten der NCC-Gruppe DDoS .
In der folgenden Tabelle werden die Spezifikationen für DDoS Secure DSM der NCC-Gruppe beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | NCC-Gruppe |
| DSM-Name | NCC-Gruppe DDoS Secure |
| Name der RPM-Datei | DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | 5.13.1-2s auf 5.16.1-0 |
| Protokoll | Syslog |
| Ereignisformat | LEEF |
| Aufgezeichnete Ereignistypen | Alle Ereignisse |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Website der NCC Group ( https://www.nccgroup.trust/uk/ ) |
Führen Sie die folgenden Schritte aus, um NCC Group DDoS Secure mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar
Console:
- DSMCommon-RPM
- NCC-Gruppe DDoS Secure DSM RPM
- Konfigurieren Sie Ihre NCC-Gruppe DDoS Secure-Einheit für das Senden von Syslog-Ereignissen an QRadar.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine NCC-Gruppe DDoS Secure-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte erfordern, um Ereignisse aus der NCC-Gruppe DDoS Secure zu erfassen:
Tabelle 2. NCC-Gruppe DDoS Parameter für sichere Protokollquelle Parameter Wert Protokollquellentyp NCC-Gruppe DDoS Secure Protokollkonfiguration Syslog - Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine normalisierte Ereignisnachricht anzuzeigen.Die folgende Tabelle zeigt eine Beispielereignisnachricht von NCC Group DDoS Secure:Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
Tabelle 3. NCC Group DDoS Secure-Beispielnachricht Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht TCP Attack-Port Scan-END Host-Port-Scan <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan sev=4 myip=<IP_address proto=TCP scrPort=0 dstPort=0 src=<Source_IP_address> dst=<Destination_IP_address> cat=END devTime=2017-06-05 11:26:00 devTimeFormat=yyyy-MM-dd HH:mm:ss end=2017-06-05 11:34:33 CurrentPps=0 PeakPps=14 totalPackets=243 realm=<Domain> action=DROP