Universelles CEF

Das IBM QRadar DSM für Universal CEF akzeptiert Ereignisse von allen Einheiten, die Ereignisse im Common Event Format (CEF) generieren.
In der folgenden Tabelle sind die Spezifikationen für das Universal CEF DSM aufgeführt:
Tabelle 1. Allgemeine CEF DSM-Spezifikationen
Spezifikation Wert
DSM-Name Universelles CEF
Name der RPM-Datei DSM-UniversalCEF-Qradar_version-build_number.noarch.rpm
Protokoll Syslog

Protokolldatei

Ereignisformat Gemeinsames Ereignisformat (CEF). CEF:0 wird unterstützt.
Aufgezeichnete Ereignistypen CEF-formatierte Ereignisse
Automatisch erkannt? Nein
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Gehen Sie wie folgt vor, um Ereignisse von einer Einheit, die CEF-formatierte Ereignisse generiert, an QRadarzu senden:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • DSMCommon-RPM
    • Universal CEF-RPM
  2. Fügen Sie eine Universal CEF-Protokollquelle in der QRadar -Konsole hinzu. Verwenden Sie die folgenden Werte, die für Universal CEF spezifisch sind:
    Parameter Beschreibung
    Protokollquellentyp Universelles CEF
    Protokollkonfiguration Syslog oder Protokolldatei
  3. Konfigurieren Sie Ihr Gerät eines anderen Anbieters so, dass Ereignisse an QRadargesendet werden. Weitere Informationen zum Konfigurieren Ihrer Einheit eines anderen Anbieters finden Sie in der Dokumentation Ihres Anbieters.
  4. Ereigniszuordnung für Universal CEF-Ereignisse konfigurieren.