Palo-Alto-Endpoint-Sicherheitsmanager
Das IBM QRadar DSM für Palo Alto Endpoint Security Manager (Traps) erfasst Ereignisse von einer Palo Alto Endpoint Security Manager-Einheit (Traps).
In der folgenden Tabelle werden die Spezifikationen für Palo Alto Endpoint Security Manager DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | Palo Alto Netze |
| DSM-Name | Palo-Alto-Endpoint-Sicherheitsmanager |
| Name der RPM-Datei | DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | 3.4.2.17401 |
| Protokoll | Syslog |
| Ereignisformat | Log Event Extended Format (LEEF) Gemeinsames Ereignisformat (CEF). CEF:0 wird unterstützt. |
| Aufgezeichnete Ereignistypen | Servicemitarbeiter Konfiguration Richtlinie System Bedrohung |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Website von Palo Alto Networks (https://www.paloaltonetworks.com) |
Führen Sie die folgenden Schritte aus, um Palo Alto Endpoint Security Manager mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neuesten Versionen der RPMs von der IBM®-Support-Website herunter (http://www.ibm.com/support).
- DSMCommon-RPM
- DSM-RPM für Palo Alto Endpoint Security Manager
- Konfigurieren Sie Ihre Palo Alto Endpoint Security Manager-Einheit, um Syslog-Ereignisse an QRadarzu senden.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Palo Alto Endpoint Security Manager-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Ereignissammlung von Palo Alto Endpoint Security Manager erfordern:
Tabelle 2. Parameter für Palo Alto Endpoint Security Manager-Protokollquelle Parameter Wert Protokollquellentyp Palo-Alto-Endpoint-Sicherheitsmanager Protokollkonfiguration Syslog Log Source Identifier (Protokollquellenkennung) Eine eindeutige Kennung für die Protokollquelle. - Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine geparste Ereignisnachricht anzuzeigen.Die folgende Tabelle zeigt eine Beispielereignisnachricht für Palo Alto Endpoint Security Manager:
Tabelle 3. Palo Alto Endpoint Security Manager-Beispielnachricht Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht Neuer Hashwert hinzugefügt Erfolgreiche Konfigurationsänderung LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded devTimeFormat=MMM dd yyyy HH:mm:ss devTime=Nov 03 2016 18:43:57 src=<Source_IP_address> shost=hostname suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx NewVerdict=Benign msg=New hash added sev=6