Blue Coat-Web-Sicherheitsservice

Der IBM QRadar DSM für Blue Coat Web Security Service erfasst Ereignisse aus dem Blue Coat Web Security Service.

In der folgenden Tabelle sind die Spezifikationen für Blue Coat Web Security Service DSM beschrieben:
Tabelle 1. Blue Coat Web Security Service DSM-Spezifikationen
Spezifikation Wert
Hersteller Blue Coat
DSM-Name Blue Coat-Web-Sicherheitsservice
Name der RPM-Datei DSM-BlueCoatWebSecurityService-Qradar_version-build_number.noarch.rpm
Ereignisformat Blauer Mantel ELFF
Aufgezeichnete Ereignistypen Zugriff
Automatisch erkannt? Nein
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Blue Coat-Website (https://www.bluecoat.com)
Führen Sie die folgenden Schritte aus, um Blue Coat Web Security Service in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Protocol Common RPM
    • Blue Coat Web Security Service-REST-API-Protokoll-RPM
    • Blue Coat Web Security Service DSM-RPM
  2. Konfigurieren Sie Blue Coat Web Security Service, um QRadar den Zugriff auf die Synchronisations-API zu ermöglichen.
  3. Fügen Sie eine Blue Coat Web Security Service-Protokollquelle in der QRadar Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Ereignissammlung von Blue Coat Web Security Service erfordern:
    Tabelle 2. Blue Coat Web Security Service-Protokollquellenparameter
    Parameter Wert
    Protokollkonfiguration Das Protokoll, das zum Empfangen von Ereignissen vom Blue Coat Web Security Service verwendet wird. Sie können die folgenden Protokollkonfigurationsoptionen angeben:

    Blue Coat Web Security Service-REST-API (empfohlen)

    Weitergeleitet

    API-Benutzername Der API-Benutzername, der für die Authentifizierung mit dem Blue Coat Web Security Service verwendet wird. Der API-Benutzername wird über das Blue Coat Threat Pulse Portal konfiguriert.
    Kennwort Das Kennwort, das für die Authentifizierung beim Blue Coat Web Security Service verwendet wird.
    Bestätigungskennwort Das Kennwort, das für die Authentifizierung beim Blue Coat Web Security Service verwendet wird.
    Proxy verwenden

    Wenn Sie einen Proxy konfigurieren, wird der gesamte Datenverkehr für die Protokollquelle über den Proxy für QRadar übertragen, um auf den Blue Coat Web Security Service zuzugreifen.

    Konfigurieren Sie die Felder Proxy-IP oder -Hostname, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn der Proxy keine Authentifizierung erfordert, können Sie die Felder Proxy-Benutzername und Proxy- Passwort leer lassen.

    Serverzertifikat (e) Automatisch Anfordern Wählen Sie Ja für QRadar aus, um das Serverzertifikat automatisch herunterzuladen und dem Zielserver zu vertrauen.
    Wiederholung Sie können die Häufigkeit der Datenerfassung angeben. Das Format ist M/H/D für Minuten/Stunden/Tage. Der Standardwert ist 5 M.
    EPS-Regulierung

    Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

    Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

    Der Standardwert ist 5000.