Carbon Black
IBM QRadar DSM for Carbon Black erfasst Endpunktschutzereignisse von einem Carbon Black-Server.
In der folgenden Tabelle werden die Spezifikationen für Carbon Black DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | Carbon Black |
| DSM-Name | Carbon Black |
| Name der RPM-Datei | DSM-CarbonBlackCarbonBlack-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | 5.1 und höher |
| Protokoll | Syslog |
| Aufgezeichnete Ereignistypen | Treffer in Beobachtungsliste |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Carbon Black-Website (https://www.carbonblack.com/products/cb-response/) |
Führen Sie die folgenden Schritte aus, um Carbon Black in QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar
Console:
- Carbon Black DSM-RPM
- DSMCommon-RPM
- Konfigurieren Sie Ihr Carbon Black-Gerät so, dass Syslog-Ereignisse an QRadargesendet werden.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Carbon Black-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Carbon Black-Ereigniserfassung erfordern:
Tabelle 2. Parameter für Carbon Black-Protokollquelle Parameter Wert Protokollquellentyp Carbon Black Protokollkonfiguration Syslog