Carbon Black

IBM QRadar DSM for Carbon Black erfasst Endpunktschutzereignisse von einem Carbon Black-Server.

In der folgenden Tabelle werden die Spezifikationen für Carbon Black DSM beschrieben:
Tabelle 1. Carbon Black DSM Spezifikationen
Spezifikation Wert
Hersteller Carbon Black
DSM-Name Carbon Black
Name der RPM-Datei DSM-CarbonBlackCarbonBlack-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen 5.1 und höher
Protokoll Syslog
Aufgezeichnete Ereignistypen Treffer in Beobachtungsliste
Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Carbon Black-Website (https://www.carbonblack.com/products/cb-response/)
Führen Sie die folgenden Schritte aus, um Carbon Black in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Carbon Black DSM-RPM
    • DSMCommon-RPM
  2. Konfigurieren Sie Ihr Carbon Black-Gerät so, dass Syslog-Ereignisse an QRadargesendet werden.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Carbon Black-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Carbon Black-Ereigniserfassung erfordern:
    Tabelle 2. Parameter für Carbon Black-Protokollquelle
    Parameter Wert
    Protokollquellentyp Carbon Black
    Protokollkonfiguration Syslog