FireEye

Das IBM QRadar DSM für FireEye akzeptiert Syslog-Ereignisse im Log Event Extended Format (LEEF) und im Common Event Format (CEF).

Dieses DSM gilt für FireEye CMS-, MPS-, EX-, AX-, NX-, FX-und HX-Appliances. QRadar zeichnet alle relevanten Benachrichtigungsalerts auf, die von FireEye -Appliances gesendet werden.

In der folgenden Tabelle sind die Spezifikationen für FireEye DSM aufgeführt.
Tabelle 1. FireEye DSM-Spezifikationen
Spezifikation Wert
Hersteller FireEye
DSM-Name FireEye MPS
Unterstützte Versionen CMS, MPS, EX, AX, NX, FX und HX
Name der RPM-Datei DS M-FireEyeMPS-QRadar_Version-Build-Nummer. noarch.rpm
Protokoll Syslog und TLS Syslog
Ereignisformat Gemeinsames Ereignisformat (CEF). CEF:0 wird unterstützt.
Aufgezeichnete QRadar -Ereignistypen

Alle relevanten Ereignisse

Automatisch erkannt? Ja
Enthält Identität? Nein
Weitere Informationen WebsiteFireEye (www.fireeye.com)
Verwenden Sie die folgenden Prozeduren, um FireEye in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie das DSM Common und FireEye MPS RPM von der IBM® Support Website herunter und installieren Sie es auf Ihrer QRadar Konsole.
  2. Laden Sie das neueste TLS Syslog Protocol RPM unter QRadarherunter und installieren Sie es.
  3. Konfigurieren Sie für jede Instanz von FireEye in Ihrer Bereitstellung das FireEye -System für die Weiterleitung von Ereignissen an QRadar.
  4. Für jede Instanz von FireEye, erstellen Sie eine FireEye Protokollquelle auf der QRadar Konsole. In den folgenden Tabellen wird die Konfiguration einer Protokollquelle in Syslog und TLS Syslog für FireEyeerläutert.
    Tabelle 2. Konfigurieren der Syslog-Protokollquellenprotokolle für FireEye
    Parameter Beschreibung
    Protokollquellentyp FireEye
    Protokollkonfiguration Syslog
    Log Source Identifier (Protokollquellenkennung) Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse von Ihrer Einheit ein.
    Tabelle 3. TLS-Syslog-Protokollquellenprotokolle für FireEyekonfigurieren
    Parameter Beschreibung
    Protokollquellentyp FireEye
    Protokollkonfiguration TLS Syslog
    Log Source Identifier (Protokollquellenkennung) Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse von Ihrer Einheit ein.
    TLS-Empfangsport Der Standard-TLS-Empfangsport ist 6514.
    Authentifizierungsmodus Der Modus, mit dem Ihre TLS-Verbindung authentifiziert wird Wenn Sie die TLS-und Clientauthentifizierungsoption auswählen, müssen Sie die Zertifikatsparameter konfigurieren.
    Zertifikatstyp Der für die Authentifizierung zu verwendende Zertifikatstyp. Wenn Sie die Option Zertifikat angeben auswählen, müssen Sie die Dateipfade für das Serverzertifikat und den privaten Schlüssel konfigurieren.
    Bereitgestellter Serverzertifikatspfad Der absolute Pfad zum Serverzertifikat.
    Bereitgestellter privater Schlüsselpfad Der absolute Pfad zum privaten Schlüssel.
    Hinweis Der entsprechende private Schlüssel muss ein DER-codierter PKCS8 -Schlüssel sein. Die Konfiguration schlägt mit einem anderen Schlüsselformat fehl.
    Maximale Anzahl Verbindungen

    Der Parameter 'Maximale Anzahl Verbindungen' steuert, wie viele gleichzeitige Verbindungen das TLS-Syslog-Protokoll für jeden Ereigniskollektor akzeptieren kann.

    Das Verbindungslimit für alle TLS-Syslog-Protokollquellenkonfigurationen beträgt 1000 Verbindungen für jeden Ereigniskollektor. Der Standardwert für jede Geräteverbindung ist 50.

    Hinweis: Automatisch erkannte Protokollquellen, die einen Listener gemeinsam mit einer anderen Protokollquelle nutzen (z. B. wenn Sie denselben Port auf demselben Ereigniskollektor verwenden), zählen nur einmal zum Grenzwert.
    Weitere allgemeine Parameter, die in Syslog und Konfigurationsoptionen für das TLS-Syslog-Protokoll auftreten, finden Sie unter Protokollquelle hinzufügen . Weitere protokollspezifische Parameter für das TLS-Syslog und ihre Konfigurationen finden Sie unter.