Cisco Stealthwatch-Stencils

IBM QRadar DSM für Cisco Stealthwatch empfängt Ereignisse von einer Cisco Stealthwatch-Einheit.

In der folgenden Tabelle sind die Spezifikationen für Cisco Stealthwatch DSM aufgeführt:
Tabelle 1. Cisco Stealthwatch DSM Spezifikationen
Spezifikation Wert
Hersteller Cisco
DSM-Name Cisco Stealthwatch-Stencils
Name der RPM-Datei DS M -CiscoStealthwatch-QRadar_version-build_number. noarch.rpm
Unterstützte Versionen 6.8
Protokoll Syslog
Ereignisformat LEEF
Aufgezeichnete Ereignistypen Anomalie, Datenhortung, Nutzung, Index mit hohem Problem, hoher DDoS -Quellenindex, hoher Zielindex, Richtlinienverstoß, Abgleich, hoher DDoS -Zielindex, Datenexfiltration, C & C
Automatisch erkannt? Ja
Enthält Identität? Nein
Schließt benutzerdefinierte Eigenschaften ein? Nein
Weitere Informationen Cisco Stealthwatch-Website (http://www.cisco.com)
Führen Sie die folgenden Schritte aus, um Cisco Stealthwatch in QRadarzu integrieren:
  1. Wenn keine automatischen Updates konfiguriert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website auf Ihr QRadar Console herunter:
    • DSMCommon-RPM
    • Cisco Stealthwatch DSM-RPM
  2. Konfigurieren Sie Ihr Cisco Stealthwatch-Gerät für das Senden von Syslog-Ereignissen an QRadar.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco Stealthwatch-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Cisco Stealthwatch-Ereignissammlung erfordern:
    Tabelle 2. Cisco Stealthwatch Syslog-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Cisco Stealthwatch-Stencils
    Protokollkonfiguration Syslog
    Protokollquelle Eine eindeutige Kennung für die Protokollquelle.