Universelles CEF
Das IBM
QRadar DSM für Universal CEF akzeptiert Ereignisse von allen Einheiten, die Ereignisse im Common Event Format (CEF) generieren.
In der folgenden Tabelle sind die Spezifikationen für das Universal CEF DSM aufgeführt:
| Spezifikation | Wert |
|---|---|
| DSM-Name | Universelles CEF |
| Name der RPM-Datei | DSM-UniversalCEF-Qradar_version-build_number.noarch.rpm |
| Protokoll | Syslog Protokolldatei |
| Ereignisformat | Gemeinsames Ereignisformat (CEF). CEF:0 wird unterstützt. |
| Aufgezeichnete Ereignistypen | CEF-formatierte Ereignisse |
| Automatisch erkannt? | Nein |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
Gehen Sie wie folgt vor, um Ereignisse von einer Einheit, die CEF-formatierte Ereignisse generiert, an QRadarzu senden:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar
Console:
- DSMCommon-RPM
- Universal CEF-RPM
- Fügen Sie eine Universal CEF-Protokollquelle in der QRadar -Konsole hinzu. Verwenden Sie die folgenden Werte, die für Universal CEF spezifisch sind:
Parameter Beschreibung Protokollquellentyp Universelles CEF Protokollkonfiguration Syslog oder Protokolldatei - Konfigurieren Sie Ihr Gerät eines anderen Anbieters so, dass Ereignisse an QRadargesendet werden. Weitere Informationen zum Konfigurieren Ihrer Einheit eines anderen Anbieters finden Sie in der Dokumentation Ihres Anbieters.
- Ereigniszuordnung für Universal CEF-Ereignisse konfigurieren.