IBM Security Trusteer Apex Advanced Malware Protection
Der IBM® Security Trusteer Apex Advanced Malware Protection DSM sammelt Ereignisdaten von einem Trusteer Apex Advanced Malware Protection und leitet sie an " IBM QRadar weiter.
QRadar erfasst die folgenden Elemente vom Trusteer Apex Advanced Malware Protection -System:
- Syslog-Ereignisse
- Protokolldateien (von einem zwischengeschalteten Server, der unstrukturierte Feeddateien vom System hostet)
- Syslog-Ereignisse über SSL/TLS-Authentifizierung
In der folgenden Tabelle sind die Spezifikationen für IBM Security Trusteer Apex Advanced Malware Protection DSM aufgeführt:
| Spezifikation | Wert |
|---|---|
| Hersteller | IBM |
| DSM-Name | IBM Security Trusteer Apex Advanced Malware Protection |
| Name der RPM-Datei | DSM-TrusteerApex-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | Syslog/LEEF-Ereigniserfassung: Apex Local Manager 2.0.45 LEEF:ver_1303.1 Feed für Flachdateien: v1, v3und v4 |
| Protokoll | Syslog Protokolldatei TLS Syslog |
| Aufgezeichnete Ereignistypen | Malware-Erkennung Exploit-Erkennung Erkennung von Datenexfiltration Sperrung für Java™ -Ereignis Dateiinspektionsereignis Apex-Stoppereignis Apex-deinstalliertes Ereignis Ereignis 'Richtlinie geändert' ASLR-Verstoßereignis ASLR-Durchsetzungsereignis Kennwortschutzereignis |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | WebsiteIBM Security Trusteer Apex Advanced Malware Protection (http://www-03.ibm.com/software/products/en/trusteer-apex-adv-malware) |
Führen Sie die folgenden Schritte aus, um die Ereignissammlung IBM Security Trusteer Apex Advanced Malware Protection zu konfigurieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM Support Website auf Ihre QRadar
Consoleherunter und installieren Sie sie:
- DSMCommon-RPM
- Protokolldateiprotokoll-RPM
- RPM für TLS-Syslog-Protokoll
- IBM Security Trusteer Apex Advanced Malware Protection DSM-RPM
- Wählen Sie eine der folgenden Optionen aus:
- Informationen zum Senden von Syslog-Ereignissen an QRadarfinden Sie unter IBM konfigurieren Security Trusteer Apex Advanced Malware Protection zum Senden von Syslog-Ereignissen an QRadar.
- Informationen zum Senden von Syslog-Ereignissen über das TLS-Syslog-Protokoll an QRadarfinden Sie unter Configuring IBM Security Trusteer Apex Advanced Malware Protection to send TLS Syslog events to QRadar .
- Informationen zum Erfassen von Protokolldateien von IBM Security Trusteer Apex Advanced Malware Protection über einen zwischengeschalteten Server finden Sie unter Configuring a Flat File Feed service.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM Security Trusteer Apex Advanced Malware Protection -Protokollquelle auf dem QRadar
Consolehinzu.In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Syslog-Ereignissammlung IBM Security Trusteer Apex Advanced Malware Protection erfordern:
Tabelle 2. IBM Security Trusteer Apex Advanced Malware Protection -Protokollquellenparameter für das Syslog-Protokoll Parameter Wert Protokollquellentyp IBM Security Trusteer Apex Advanced Malware Protection Protokollkonfiguration Syslog Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname aus dem syslog-Header. Wenn der syslog-Header keine IP-Adresse oder keinen Hostnamen enthält, verwenden Sie die Paket-IP-Adresse. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die TLS-Syslog-Ereigniserfassung von IBM Security Trusteer Apex Advanced Malware Protection erfordern:Tabelle 3. IBM Security Trusteer Apex Advanced Malware Protection -Protokollquellenparameter für das TLS-Syslog-Protokoll Parameter Wert Protokollquellentyp IBM Security Trusteer Apex Advanced Malware Protection Protokollkonfiguration TLS Syslog Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname aus dem syslog-Header. Wenn der Syslog-Header keine IP-Adresse oder keinen Hostnamen enthält, verwenden Sie die IP-Adresse des Pakets. TLS-Empfangsport Der Standardport ist 6514. Authentifizierungsmodus TLS Zertifikatstyp Wählen Sie in der Liste die Option Zertifikat bereitstellen aus. Maximale Anzahl Verbindungen Der Parameter 'Maximale Anzahl Verbindungen' steuert, wie viele gleichzeitige Verbindungen das TLS-Syslog-Protokoll für jeden Ereigniskollektor akzeptieren kann. Für jeden Ereigniskollektor gibt es eine Begrenzung von 1000 Verbindungen für alle TLS-Syslog-Protokollquellenkonfigurationen. Der Standardwert für jede Geräteverbindung ist 50. Hinweis: Automatisch erkannte Protokollquellen, die einen Listener mit einer anderen Protokollquelle gemeinsam nutzen, zählen nur einmal zu dem Grenzwert. Beispiel: Derselbe Port auf demselben Ereigniskollektor.TLS-Protokolle Wählen Sie die auf dem Client installierte TLS-Version aus der Dropdown-Liste aus. Bereitgestellter Serverzertifikatspfad Absoluter Pfad des Serverzertifikats. Beispiel: /opt/qradar/conf/trusted_certificates/apex-alm-tls.cert Bereitgestellter privater Schlüsselpfad Absoluter Pfad des privaten PKCS#8 -Schlüssels. Beispiel: /etc/pki/tls/private/apex-alm-tls.pk8 Wichtig: Wenn Sie das TLS-Syslog verwenden und für den Zugriff auf das System einen FQDN verwenden wollen, müssen Sie ein eigenes Zertifikat für das Empfangsprogramm generieren und es anschließend in der TLS-Syslog-Konfiguration angeben.In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte für die Erfassung der Protokolldatei IBM Security Trusteer Apex Advanced Malware Protection erforderlich sind:
Tabelle 4. IBM Security Trusteer Apex Advanced Malware Protection -Protokollquellenparameter für Protokolldateiprotokoll Parameter Wert Protokollquellentyp IBM Security Trusteer Apex Advanced Malware Protection Protokollkonfiguration Protokolldatei Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname des Servers, der den Flatfile-Feed hostet. Servicetyp SFTP Ferne IP oder Hostname Die IP-Adresse oder der Hostname des Servers, der den Flatfile-Feed hostet. Ferner Port 22 Ferner Benutzer Der Benutzername, den Sie für QRadar auf dem Server erstellt haben, der den Feed für unstrukturierte Dateien hostet. SSH-Schlüsseldatei Wenn Sie ein Kennwort verwenden, lassen Sie dieses Feld leer. Fernes Verzeichnis Das Protokolldateiverzeichnis, in dem der Flachdateifeed gespeichert ist. Rekursiv Wählen Sie diese Option nicht aus, um zu vermeiden, dass dieselbe Datei wiederholt in QRadarextrahiert wird. FTP-Dateimuster "trusteer_feeds_.*?_[0-9]{8}_[0-9]*?\.csv" Start Time Die Zeit, zu der das Protokolldateiprotokoll mit der Erfassung von Protokolldateien beginnen soll Wiederholung Das Abfrageintervall für das Abrufen von Protokolldateien Beim Speichern ausführen Muss aktiviert sein. Prozessor KEINE Zuvor verarbeitete Dateien ignorieren Muss aktiviert sein. Ereignis-Generator ZEILENZEILE Dateiverschlüsselung UTF-8