Palo-Alto-Endpoint-Sicherheitsmanager

Das IBM QRadar DSM für Palo Alto Endpoint Security Manager (Traps) erfasst Ereignisse von einer Palo Alto Endpoint Security Manager-Einheit (Traps).

In der folgenden Tabelle werden die Spezifikationen für Palo Alto Endpoint Security Manager DSM beschrieben:
Tabelle 1. Palo Alto Endpoint Security Manager DSM-Spezifikationen
Spezifikation Wert
Hersteller Palo Alto Netze
DSM-Name Palo-Alto-Endpoint-Sicherheitsmanager
Name der RPM-Datei DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen 3.4.2.17401
Protokoll Syslog
Ereignisformat Log Event Extended Format (LEEF)

Gemeinsames Ereignisformat (CEF). CEF:0 wird unterstützt.

Aufgezeichnete Ereignistypen Servicemitarbeiter

Konfiguration

Richtlinie

System

Bedrohung

Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Website von Palo Alto Networks (https://www.paloaltonetworks.com)
Führen Sie die folgenden Schritte aus, um Palo Alto Endpoint Security Manager mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neuesten Versionen der RPMs von der IBM®-Support-Website herunter (http://www.ibm.com/support).
    • DSMCommon-RPM
    • DSM-RPM für Palo Alto Endpoint Security Manager
  2. Konfigurieren Sie Ihre Palo Alto Endpoint Security Manager-Einheit, um Syslog-Ereignisse an QRadarzu senden.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Palo Alto Endpoint Security Manager-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Ereignissammlung von Palo Alto Endpoint Security Manager erfordern:
    Tabelle 2. Parameter für Palo Alto Endpoint Security Manager-Protokollquelle
    Parameter Wert
    Protokollquellentyp Palo-Alto-Endpoint-Sicherheitsmanager
    Protokollkonfiguration Syslog
    Log Source Identifier (Protokollquellenkennung) Eine eindeutige Kennung für die Protokollquelle.
  4. Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine geparste Ereignisnachricht anzuzeigen.
    Die folgende Tabelle zeigt eine Beispielereignisnachricht für Palo Alto Endpoint Security Manager:
    Tabelle 3. Palo Alto Endpoint Security Manager-Beispielnachricht
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Neuer Hashwert hinzugefügt Erfolgreiche Konfigurationsänderung
    LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded	devTimeFormat=MMM dd yyyy HH:mm:ss	devTime=Nov 03 2016 18:43:57	src=<Source_IP_address>	shost=hostname	suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx	NewVerdict=Benign	msg=New hash added	sev=6