Rechteck

Das IBM QRadar DSM für Box erfasst Unternehmensereignisse von einem Box-Unternehmenskonto.

In der folgenden Tabelle werden die Spezifikationen für Box DSM beschrieben:
Tabelle 1 Box DSM-Spezifikationen
Spezifikation Wert
Hersteller Rechteck
DSM-Name Rechteck
Name der RPM-Datei DSM-BoxBox-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen nicht zutreffend
Protokoll Box REST API
Ereignisformat JSON
Aufgezeichnete Ereignistypen

Administrator-und Unternehmensereignisse

Box Shield-Alerts

Automatisch erkannt? Nein
Enthält Identität? Ja
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Weitere Informationen finden Sie unter dem Box-Link zur Website der öffentlichen Site (https://www.box.com/home).
Führen Sie die folgenden Schritte aus, um Box in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website (https://www.ibm.com/support/fixcentral) herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Protocol Common RPM
    • RPM für Box-REST-API-Protokoll
    • Box-DSM-RPM
  2. Konfigurieren Sie Ihr Box Enterprise-Konto für API-Zugriff. Weitere Informationen finden Sie in der Box-Dokumentation ( https://docs.box.com/en/box-apps/box-apps-for-box-admins/enabling-box-apps ).
  3. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Box-Ereigniserfassung erfordern:
    Tabelle 2. Box-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Rechteck
    Protokollkonfiguration Box REST API
    Client-ID Generiert im Teilfenster OAuth2 der Box-Administratorkonfiguration.
    Geheimer Clientschlüssel Generiert im Teilfenster OAuth2 der Box-Administratorkonfiguration.
    Schlüssel-ID Generiert im Teilfenster Public Key Management , nachdem Sie den öffentlichen Schlüssel übergeben haben.
    Unternehmens-ID Wird für Zugriffstokenanforderungen verwendet
    Name der Datei mit privatem Schlüssel Der Name der privaten Schlüsseldatei im Verzeichnis /opt/qradar/conf/trusted_certificates/box/ in QRadar.
    Proxy verwenden Wenn QRadar über einen Proxy auf die Box-API zugreift, aktivieren Sie das Kontrollkästchen Proxy verwenden .

    Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .

    Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port .

    EPS-Regulierung

    Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

    Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

    Der Standardwert ist 5000.

    Wiederholung Das Zeitintervall zwischen Protokollquellenabfragen an die Box-API für neue Ereignisse. Das Zeitintervall kann in Stunden (H), Minuten (M) oder Tagen (D) angegeben werden.

    Der Standardwert beträgt 10 Minuten.