FireEye
Das IBM QRadar DSM für FireEye akzeptiert Syslog-Ereignisse im Log Event Extended Format (LEEF) und im Common Event Format (CEF).
Dieses DSM gilt für FireEye CMS-, MPS-, EX-, AX-, NX-, FX-und HX-Appliances. QRadar zeichnet alle relevanten Benachrichtigungsalerts auf, die von FireEye -Appliances gesendet werden.
In der folgenden Tabelle sind die Spezifikationen für FireEye DSM aufgeführt.
| Spezifikation | Wert |
|---|---|
| Hersteller | FireEye |
| DSM-Name | FireEye MPS |
| Unterstützte Versionen | CMS, MPS, EX, AX, NX, FX und HX |
| Name der RPM-Datei | DS M-FireEyeMPS-QRadar_Version-Build-Nummer. noarch.rpm |
| Protokoll | Syslog und TLS Syslog |
| Ereignisformat | Gemeinsames Ereignisformat (CEF). CEF:0 wird unterstützt. |
| Aufgezeichnete QRadar -Ereignistypen | Alle relevanten Ereignisse |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Weitere Informationen | WebsiteFireEye (www.fireeye.com) |
Verwenden Sie die folgenden Prozeduren, um FireEye in QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie das DSM Common und FireEye MPS RPM von der IBM® Support Website herunter und installieren Sie es auf Ihrer QRadar Konsole.
- Laden Sie das neueste TLS Syslog Protocol RPM unter QRadarherunter und installieren Sie es.
- Konfigurieren Sie für jede Instanz von FireEye in Ihrer Bereitstellung das FireEye -System für die Weiterleitung von Ereignissen an QRadar.
- Für jede Instanz von FireEye, erstellen Sie eine FireEye Protokollquelle auf der QRadar Konsole. In den folgenden Tabellen wird die Konfiguration einer Protokollquelle in Syslog und TLS Syslog für FireEyeerläutert.
Tabelle 2. Konfigurieren der Syslog-Protokollquellenprotokolle für FireEye Parameter Beschreibung Protokollquellentyp FireEye Protokollkonfiguration Syslog Log Source Identifier (Protokollquellenkennung) Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse von Ihrer Einheit ein. Weitere allgemeine Parameter, die in Syslog und Konfigurationsoptionen für das TLS-Syslog-Protokoll auftreten, finden Sie unter Protokollquelle hinzufügen . Weitere protokollspezifische Parameter für das TLS-Syslog und ihre Konfigurationen finden Sie unter.Tabelle 3. TLS-Syslog-Protokollquellenprotokolle für FireEyekonfigurieren Parameter Beschreibung Protokollquellentyp FireEye Protokollkonfiguration TLS Syslog Log Source Identifier (Protokollquellenkennung) Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse von Ihrer Einheit ein. TLS-Empfangsport Der Standard-TLS-Empfangsport ist 6514. Authentifizierungsmodus Der Modus, mit dem Ihre TLS-Verbindung authentifiziert wird Wenn Sie die TLS-und Clientauthentifizierungsoption auswählen, müssen Sie die Zertifikatsparameter konfigurieren. Zertifikatstyp Der für die Authentifizierung zu verwendende Zertifikatstyp. Wenn Sie die Option Zertifikat angeben auswählen, müssen Sie die Dateipfade für das Serverzertifikat und den privaten Schlüssel konfigurieren. Bereitgestellter Serverzertifikatspfad Der absolute Pfad zum Serverzertifikat. Bereitgestellter privater Schlüsselpfad Der absolute Pfad zum privaten Schlüssel. Hinweis Der entsprechende private Schlüssel muss ein DER-codierter PKCS8 -Schlüssel sein. Die Konfiguration schlägt mit einem anderen Schlüsselformat fehl.Maximale Anzahl Verbindungen Der Parameter 'Maximale Anzahl Verbindungen' steuert, wie viele gleichzeitige Verbindungen das TLS-Syslog-Protokoll für jeden Ereigniskollektor akzeptieren kann.
Das Verbindungslimit für alle TLS-Syslog-Protokollquellenkonfigurationen beträgt 1000 Verbindungen für jeden Ereigniskollektor. Der Standardwert für jede Geräteverbindung ist 50.
Hinweis: Automatisch erkannte Protokollquellen, die einen Listener gemeinsam mit einer anderen Protokollquelle nutzen (z. B. wenn Sie denselben Port auf demselben Ereigniskollektor verwenden), zählen nur einmal zum Grenzwert.