Rechteck
Das IBM QRadar DSM für Box erfasst Unternehmensereignisse von einem Box-Unternehmenskonto.
In der folgenden Tabelle werden die Spezifikationen für Box DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | Rechteck |
| DSM-Name | Rechteck |
| Name der RPM-Datei | DSM-BoxBox-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | nicht zutreffend |
| Protokoll | Box REST API |
| Ereignisformat | JSON |
| Aufgezeichnete Ereignistypen | Administrator-und Unternehmensereignisse Box Shield-Alerts |
| Automatisch erkannt? | Nein |
| Enthält Identität? | Ja |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Weitere Informationen finden Sie unter dem Box-Link zur Website der öffentlichen Site (https://www.box.com/home). |
Führen Sie die folgenden Schritte aus, um Box in QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website (https://www.ibm.com/support/fixcentral) herunter und installieren Sie sie auf Ihrem QRadar
Console:
- Protocol Common RPM
- RPM für Box-REST-API-Protokoll
- Box-DSM-RPM
- Konfigurieren Sie Ihr Box Enterprise-Konto für API-Zugriff. Weitere Informationen finden Sie in der Box-Dokumentation ( https://docs.box.com/en/box-apps/box-apps-for-box-admins/enabling-box-apps ).
- In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Box-Ereigniserfassung erfordern:
Tabelle 2. Box-Protokollquellenparameter Parameter Wert Protokollquellentyp Rechteck Protokollkonfiguration Box REST API Client-ID Generiert im Teilfenster OAuth2 der Box-Administratorkonfiguration. Geheimer Clientschlüssel Generiert im Teilfenster OAuth2 der Box-Administratorkonfiguration. Schlüssel-ID Generiert im Teilfenster Public Key Management , nachdem Sie den öffentlichen Schlüssel übergeben haben. Unternehmens-ID Wird für Zugriffstokenanforderungen verwendet Name der Datei mit privatem Schlüssel Der Name der privaten Schlüsseldatei im Verzeichnis /opt/qradar/conf/trusted_certificates/box/ in QRadar. Proxy verwenden Wenn QRadar über einen Proxy auf die Box-API zugreift, aktivieren Sie das Kontrollkästchen Proxy verwenden . Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort .
Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port .
EPS-Regulierung Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.
Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.
Der Standardwert ist 5000.
Wiederholung Das Zeitintervall zwischen Protokollquellenabfragen an die Box-API für neue Ereignisse. Das Zeitintervall kann in Stunden (H), Minuten (M) oder Tagen (D) angegeben werden. Der Standardwert beträgt 10 Minuten.