IBM Security Trusteer Apex Advanced Malware Protection

Der IBM® Security Trusteer Apex Advanced Malware Protection DSM sammelt Ereignisdaten von einem Trusteer Apex Advanced Malware Protection und leitet sie an " IBM QRadar weiter.

QRadar erfasst die folgenden Elemente vom Trusteer Apex Advanced Malware Protection -System:
  • Syslog-Ereignisse
  • Protokolldateien (von einem zwischengeschalteten Server, der unstrukturierte Feeddateien vom System hostet)
  • Syslog-Ereignisse über SSL/TLS-Authentifizierung
In der folgenden Tabelle sind die Spezifikationen für IBM Security Trusteer Apex Advanced Malware Protection DSM aufgeführt:
Tabelle 1. IBM Security Trusteer Apex Advanced Malware Protection DSM-Spezifikationen
Spezifikation Wert
Hersteller IBM
DSM-Name IBM Security Trusteer Apex Advanced Malware Protection
Name der RPM-Datei DSM-TrusteerApex-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen Syslog/LEEF-Ereigniserfassung: Apex Local Manager 2.0.45

LEEF:ver_1303.1

Feed für Flachdateien: v1, v3und v4

Protokoll Syslog

Protokolldatei

TLS Syslog

Aufgezeichnete Ereignistypen Malware-Erkennung

Exploit-Erkennung

Erkennung von Datenexfiltration

Sperrung für Java™ -Ereignis

Dateiinspektionsereignis

Apex-Stoppereignis

Apex-deinstalliertes Ereignis

Ereignis 'Richtlinie geändert'

ASLR-Verstoßereignis

ASLR-Durchsetzungsereignis

Kennwortschutzereignis

Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen WebsiteIBM Security Trusteer Apex Advanced Malware Protection (http://www-03.ibm.com/software/products/en/trusteer-apex-adv-malware)
Führen Sie die folgenden Schritte aus, um die Ereignissammlung IBM Security Trusteer Apex Advanced Malware Protection zu konfigurieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support Website auf Ihre QRadar Consoleherunter und installieren Sie sie:
    • DSMCommon-RPM
    • Protokolldateiprotokoll-RPM
    • RPM für TLS-Syslog-Protokoll
    • IBM Security Trusteer Apex Advanced Malware Protection DSM-RPM
  2. Wählen Sie eine der folgenden Optionen aus:
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM Security Trusteer Apex Advanced Malware Protection -Protokollquelle auf dem QRadar Consolehinzu.
    In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Syslog-Ereignissammlung IBM Security Trusteer Apex Advanced Malware Protection erfordern:
    Tabelle 2. IBM Security Trusteer Apex Advanced Malware Protection -Protokollquellenparameter für das Syslog-Protokoll
    Parameter Wert
    Protokollquellentyp IBM Security Trusteer Apex Advanced Malware Protection
    Protokollkonfiguration Syslog
    Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname aus dem syslog-Header. Wenn der syslog-Header keine IP-Adresse oder keinen Hostnamen enthält, verwenden Sie die Paket-IP-Adresse.
    In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die TLS-Syslog-Ereigniserfassung von IBM Security Trusteer Apex Advanced Malware Protection erfordern:
    Tabelle 3. IBM Security Trusteer Apex Advanced Malware Protection -Protokollquellenparameter für das TLS-Syslog-Protokoll
    Parameter Wert
    Protokollquellentyp IBM Security Trusteer Apex Advanced Malware Protection
    Protokollkonfiguration TLS Syslog
    Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname aus dem syslog-Header. Wenn der Syslog-Header keine IP-Adresse oder keinen Hostnamen enthält, verwenden Sie die IP-Adresse des Pakets.
    TLS-Empfangsport Der Standardport ist 6514.
    Authentifizierungsmodus TLS
    Zertifikatstyp Wählen Sie in der Liste die Option Zertifikat bereitstellen aus.
    Maximale Anzahl Verbindungen Der Parameter 'Maximale Anzahl Verbindungen' steuert, wie viele gleichzeitige Verbindungen das TLS-Syslog-Protokoll für jeden Ereigniskollektor akzeptieren kann. Für jeden Ereigniskollektor gibt es eine Begrenzung von 1000 Verbindungen für alle TLS-Syslog-Protokollquellenkonfigurationen. Der Standardwert für jede Geräteverbindung ist 50.
    Hinweis: Automatisch erkannte Protokollquellen, die einen Listener mit einer anderen Protokollquelle gemeinsam nutzen, zählen nur einmal zu dem Grenzwert. Beispiel: Derselbe Port auf demselben Ereigniskollektor.
    TLS-Protokolle Wählen Sie die auf dem Client installierte TLS-Version aus der Dropdown-Liste aus.
    Bereitgestellter Serverzertifikatspfad Absoluter Pfad des Serverzertifikats. Beispiel: /opt/qradar/conf/trusted_certificates/apex-alm-tls.cert
    Bereitgestellter privater Schlüsselpfad Absoluter Pfad des privaten PKCS#8 -Schlüssels. Beispiel: /etc/pki/tls/private/apex-alm-tls.pk8
    Wichtig: Wenn Sie das TLS-Syslog verwenden und für den Zugriff auf das System einen FQDN verwenden wollen, müssen Sie ein eigenes Zertifikat für das Empfangsprogramm generieren und es anschließend in der TLS-Syslog-Konfiguration angeben.

    In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte für die Erfassung der Protokolldatei IBM Security Trusteer Apex Advanced Malware Protection erforderlich sind:

    Tabelle 4. IBM Security Trusteer Apex Advanced Malware Protection -Protokollquellenparameter für Protokolldateiprotokoll
    Parameter Wert
    Protokollquellentyp IBM Security Trusteer Apex Advanced Malware Protection
    Protokollkonfiguration Protokolldatei
    Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname des Servers, der den Flatfile-Feed hostet.
    Servicetyp SFTP
    Ferne IP oder Hostname Die IP-Adresse oder der Hostname des Servers, der den Flatfile-Feed hostet.
    Ferner Port 22
    Ferner Benutzer Der Benutzername, den Sie für QRadar auf dem Server erstellt haben, der den Feed für unstrukturierte Dateien hostet.
    SSH-Schlüsseldatei Wenn Sie ein Kennwort verwenden, lassen Sie dieses Feld leer.
    Fernes Verzeichnis Das Protokolldateiverzeichnis, in dem der Flachdateifeed gespeichert ist.
    Rekursiv Wählen Sie diese Option nicht aus, um zu vermeiden, dass dieselbe Datei wiederholt in QRadarextrahiert wird.
    FTP-Dateimuster "trusteer_feeds_.*?_[0-9]{8}_[0-9]*?\.csv"
    Start Time Die Zeit, zu der das Protokolldateiprotokoll mit der Erfassung von Protokolldateien beginnen soll
    Wiederholung Das Abfrageintervall für das Abrufen von Protokolldateien
    Beim Speichern ausführen Muss aktiviert sein.
    Prozessor KEINE
    Zuvor verarbeitete Dateien ignorieren Muss aktiviert sein.
    Ereignis-Generator ZEILENZEILE
    Dateiverschlüsselung UTF-8