Cisco Stealthwatch-Stencils
IBM QRadar DSM für Cisco Stealthwatch empfängt Ereignisse von einer Cisco Stealthwatch-Einheit.
In der folgenden Tabelle sind die Spezifikationen für Cisco Stealthwatch DSM aufgeführt:
| Spezifikation | Wert |
|---|---|
| Hersteller | Cisco |
| DSM-Name | Cisco Stealthwatch-Stencils |
| Name der RPM-Datei | DS M -CiscoStealthwatch-QRadar_version-build_number. noarch.rpm |
| Unterstützte Versionen | 6.8 |
| Protokoll | Syslog |
| Ereignisformat | LEEF |
| Aufgezeichnete Ereignistypen | Anomalie, Datenhortung, Nutzung, Index mit hohem Problem, hoher DDoS -Quellenindex, hoher Zielindex, Richtlinienverstoß, Abgleich, hoher DDoS -Zielindex, Datenexfiltration, C & C |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Schließt benutzerdefinierte Eigenschaften ein? | Nein |
| Weitere Informationen | Cisco Stealthwatch-Website (http://www.cisco.com) |
Führen Sie die folgenden Schritte aus, um Cisco Stealthwatch in QRadarzu integrieren:
- Wenn keine automatischen Updates konfiguriert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website auf Ihr QRadar
Console herunter:
- DSMCommon-RPM
- Cisco Stealthwatch DSM-RPM
- Konfigurieren Sie Ihr Cisco Stealthwatch-Gerät für das Senden von Syslog-Ereignissen an QRadar.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco Stealthwatch-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Cisco Stealthwatch-Ereignissammlung erfordern:
Tabelle 2. Cisco Stealthwatch Syslog-Protokollquellenparameter Parameter Wert Protokollquellentyp Cisco Stealthwatch-Stencils Protokollkonfiguration Syslog Protokollquelle Eine eindeutige Kennung für die Protokollquelle.