Von QRadar unterstützte DSMs

IBM QRadar kann Ereignisse aus Ihren Sicherheitsprodukten mithilfe einer Plug-in-Datei erfassen, die als Device Support Module (DSM) bezeichnet wird.

Hinweis: Laden Sie das DSM-Konfigurationshandbuch ' QRadar im PDF-Format herunter.

QRadar kann Protokolle von Systemen und Einheiten empfangen, indem das Syslog-Protokoll verwendet wird, das ein Standardprotokoll ist. Unterstützte DSMs können andere Protokolle verwenden, wie in der Tabelle 'Unterstützte DSM' erwähnt. Sie können versuchen, Anwendungen anderer Anbieter so zu konfigurieren, dass Protokolle über das Syslog-Protokoll an QRadar gesendet werden. Weitere Informationen finden Sie unter Hinzufügen einer Protokollquelle.

Wenn Sie Protokolle mithilfe eines unterstützten DSM senden möchten, das von der automatischen Erkennungsfunktion in QRadarnicht unterstützt wird, müssen Sie manuell eine Protokollquelle hinzufügen. Weitere Informationen zum Hinzufügen einer Protokollquelle in ' QRadar finden Sie unter Hinzufügen einer Protokollquelle.

Wichtig: Bei einem Upgrade des IBM QRadar -Systems werden angepasste DSMs nicht während des Upgrades entfernt.

Was können Sie tun, wenn die Produktversion oder die Einheit, die Sie haben, nicht im Handbuch "DSM Configuration Guide" aufgelistet ist?

Manchmal wird eine Version eines Anbieterprodukts oder einer Einheit nicht als unterstützt aufgelistet. Wenn das Produkt oder die Einheit nicht aufgelistet ist, befolgen Sie die folgenden Richtlinien:

Version nicht aufgelistet
Wenn das DSM für Ihr Produkt offiziell von QRadarunterstützt wird, Ihre Produktversion jedoch nicht in der IBM QRadar DSM Configuration Guideaufgelistet ist, haben Sie die folgenden Optionen:
  • Testen Sie das DSM, um zu sehen, ob es funktioniert. Die im Leitfaden aufgeführten Produktversionen sind von IBM® getestet, aber auch neuere, nicht getestete Versionen können funktionieren.
  • Wenn Sie das DSM ausprobiert haben und es nicht funktioniert, öffnen Sie ein Support-Ticket zur Überprüfung der Protokollquelle, um mögliche Probleme zu beheben und auszuschließen.
    Tipp: In den meisten Fällen sind keine Änderungen erforderlich, oder es genügt ein kleines Update der IBM QRadar® Identifier (QID) Map. Software-Updates von Anbietern können in seltenen Fällen Ereignisformate hinzufügen oder ändern, die das DSM unterbrechen und eine RFE für die Entwicklung einer neuen Integration erfordern. Dies ist das einzige Szenario, in dem ein RFE erforderlich ist.
Einheit nicht aufgelistet
Wenn ein Gerät nicht offiziell unterstützt wird, haben Sie die folgenden Optionen:
  • Stellen Sie eine Verbesserungsanfrage (Request For Enhancement, RFE), damit ihre Einheit in Zukunft offiziell unterstützt wird.
    • Rufen Sie die SIEM RFE-Seite QRadar aufhttps://ibm.biz/BdRPx5.
    • Melden Sie sich auf der Support-Portalseite an.
    • Klicken Sie auf die Registerkarte Submit (Übergeben) und geben Sie die erforderlichen Informationen ein.
      Tipp: Wenn Sie über Ereignisprotokolle von einem Gerät verfügen, hängen Sie die Ereignisinformationen an und schließen Sie die Produktversion des Geräts ein, das das Ereignisprotokoll generiert hat.
  • Schreiben Sie eine Protokollquellenerweiterung, mit der Ereignisse für Ihre Einheit syntaktisch analysiert werden können. Weitere Informationen finden Sie unter Protokollquellenerweiterungen und der DSM-Editor.
  • Sie können Inhaltserweiterungen verwenden, um Ereignisse an QRadar zu senden, die von einigen Drittanbietern bereitgestellt werden. Sie sind auf dem IBM Security App Exchangehttps://exchange.xforce.ibmcloud.com/hub/ zu finden. Diese DSM-Integrationen anderer Anbieter werden vom Anbieter und nicht von IBMunterstützt. Eine Liste der verfügbaren DSMs von Drittanbietern finden Sie unter DSMs, die von Drittanbietern unterstützt werden.

In der folgenden Tabelle sind unterstützte DSMs für Lösungen anderer Anbieter und IBM QRadar aufgelistet.

Tipp: Um alle sieben Spalten in der Tabelle anzuzeigen, müssen Sie möglicherweise nach rechts blättern.
Tabelle 1 QRadar Unterstützte DSMs
Hersteller Einheitenname und Version Protokoll Aufgezeichnete Ereignisse und Formate Automatisch erkannt? Enthält Identität? Angepasste Eigenschaften einschließen?
3Com schalter der Serie 8800 V3.01.30 Syslog Status-und Netzbedingungsereignisse Ja Nein Nein
AhnLab AhnLab Zentrum für Politik

AhnLabPolicy

CenterJdbc

Spyware-Erkennung

Viruserkennung

Prüfung

Nein Ja Nein
Akamai Akamai-KONA

HTTP-Empfänger

Akamai Kona REST API

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse

Nein Nein Nein
Alibaba Cloud Alibaba ActionTrail

Alibaba Cloud Object Storage

Syslog

Ereignisformat: JSON

Ja Ja Nein
Amazon Amazon AWS Application Load Balancer-Zugriffsprotokolle Amazon AWS S3 -REST-API Ereignisformat: Durch Leerzeichen begrenzte vordefinierte Felder

Aufgezeichnete Ereignistypen: Zugriffsprotokolle

Ja Nein Nein
Amazon

Amazon AWS CloudTrail

Amazon AWS S3 -REST-API

Amazon Web Services

Ereignisversionen 1.0, 1.02, 1.03, 1.04, 1.05, 1.06 und 1.08 .

Ja Nein Nein
Amazon

Amazon AWS -Konfiguration

Amazon AWS S3 -REST-API Ereignisformat: JSON Ja Nein Nein
Amazon Amazon- AWS Elastic Kubernetes Service

Unterstützte Version: Kubernetes API 1.19

Amazon Web Services

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Amazon AWS Kubernetes

Ja Nein Nein
Amazon Amazon AWS -Netzfirewall Amazon AWS S3 -REST-API

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Firewallalertprotokolle, Firewalldatenflussprotokolle

Nein Nein Nein
Amazon Amazon AWS -Route 53
  • Amazon Web Services (Resolver-und öffentliche DNS-Abfrageprotokolle)
  • Amazon-REST-API „ AWS S3 “ (nur Resolver-Abfrageprotokolle)
  • Syslog
Ereignisformat:
  • JSON (Resolver-Abfrageprotokolle)
  • Durch Leerzeichen getrennte vordefinierte Felder (Protokolle für öffentliche DNS-Abfragen)

Aufgezeichnete Ereignistypen: Ereignisversionen 1.0

Ja Nein Nein
Amazon Amazon AWS Sicherheitshub Amazon Web Services

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: AWS Security Finding Format (ASFF)

Nein Nein Nein
Amazon Amazon- AWS -WAFCentrif Amazon AWS S3 -REST-API

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: "Traffic allow", "Traffic block"

Nein Nein Nein
Amazon Amazon- CloudFront Amazon Web Services Ereignisformat: Tab Separated Value (TSV)

Aufgezeichnete Ereignistypen: RealTime Log-TSV

Ja Nein Nein
Amazon Amazon GuardDuty Amazon Web Services

Amazon GuardDuty -Ergebnisse

JSON

Nein Nein Nein
Amazon AWS Verified Access Amazon- AWS S3 -REST-API, Syslog Ereignisformat: JSON Ja Ja Ja
Ambiron TrustWave ipAngel V4.0 Syslog Snort-basierte Ereignisse Nein Nein Nein
Apache HTTP Server V1.3+ Syslog, Syslog-ng HTTP-Status Ja Nein Nein
APC ups Syslog Ereignisse der Serie Smart-UPS Nein Nein Nein
Apple Apple Mac OS X Version 10.12 Syslog Firewall, Web-Server-Zugriff, Web-Server-Fehler, Berechtigung und Informationsereignisse Nein Ja Nein
Anwendungssicherheit, Inc. DbProtect V6.2 V6.3, V6.3sp1, V6.3.1und v6.4 Syslog Alle Ereignisse Ja Nein Nein
Arbor-Netze Arbor Networks Pravail APS V3.1+ Syslog, TLS Syslog Alle Ereignisse Ja Nein Nein
Arbor-Netze Arbor Networks Peakflow SP V5.8 bis V8.1.2 Syslog, TLS Syslog

Denial of Service ( DoS )

Authentifizierung

Exploit

Suspicious activity (Verdächtige Aktivität)

System

Ja Nein Nein
Arcon PAM Syslog SIEM Connect-Dienstkonfigurationen Ja Nein Nein
Arpeggio-Software SIFT-IT- V3.1+ Syslog Alle im SIFT-IT-Regelsatz konfigurierten Ereignisse Ja Nein Nein
Array-Netze SSL VPN ArraySP v7.3 Syslog Alle Ereignisse Nein Ja Ja
Aruba-Netze Aruba ClearPass Policy Manager v6.5.0.71095 bis v6.12.0 Syslog Ereignisformat: LEEF

Ereignistypen: Sitzung, Prüfung, System, Einblick

Ja Ja Nein
Aruba-Netze Mobility Controller v2.5 + Syslog Alle Ereignisse Ja Nein Nein
Avaya Inc. Avaya VPN-Gateway v9.0.7.2 Syslog Alle Ereignisse Ja Ja Nein
BalaBit IT-Sicherheit MicrosoftWindows Sicherheitsereignisprotokoll V4.x Syslog Ereignisse im Microsoft-Ereignisprotokoll Ja Ja Nein
BalaBit IT-Sicherheit Microsoft ISA- V\v4.x Syslog und WinCollect Ereignisse im Microsoft-Ereignisprotokoll Ja Ja Nein
Barracuda Netze Spam & Virus Firewall v5.x und höher Syslog Alle Ereignisse Ja Nein Nein
Barracuda Netze Web-Anwendungs-Firewall v7.0.x Syslog System-, Web-Firewall-, Zugriffs-und Prüfereignisse Ja Nein Nein
Barracuda Netze Webfilter v6.0.x+ Syslog Webdatenverkehr und Webschnittstellenereignisse Ja Nein Nein
BlueCat -Netze Adonis- v6.7.1-P2+ Syslog DNS-und DHCP-Ereignisse Ja Nein Nein
Blue Coat SG v4.x+ Syslog, Protokolldateiprotokoll Alle Ereignisse Nein Nein Ja
Blue Coat Web-Security-Service   Blauer Mantel ELFF, Zugang Nein Nein Nein

Rechteck

Rechteck Box REST API

Ereignisformat: JSON

RTC 256758

Ereignistypen: Administrator-und Unternehmensereignisse, Box Shield-Alerts

Nein Ja Nein
Bridgewater Systeme AAA- v8.2c1 Syslog Alle Ereignisse Ja Ja Nein
Broadcom CA Access Control Facility (ACF2) (früher bekannt als CA Technologies ACF2) Log File Protocol Alle Ereignisse Nein Nein Ja
Broadcom CA Top Secret (bisher bekannt als CA Technologies Top Secret) Log File Protocol Alle Ereignisse Nein Nein Ja
Broadcom Symantec SiteMinder (bisher bekannt als CA SiteMinder) Syslog, Protokolldatei Alle Ereignisse Nein Ja Nein
Brocade Fabric-Betriebssystem v7.x Syslog System-und Prüfereignisse Ja Nein Nein
Carbon Black Carbon Black v5.1 und höher Syslog Treffer in Beobachtungsliste Ja Nein Nein
Carbon Black Bit9 -Parität für Carbon Black Syslog LEEF Ja   Nein
Carbon Black Carbon Black Bit9 Sicherheitsplattform v6.0.2 Syslog Alle Ereignisse Ja Ja Nein
Centrify Centrify Identity-Plattform

Jetzt bekannt als CyberArk Identity

         
Centrify Centrify Infrastruktur Dienstleistungen 2017 Syslog und WinCollect WinCollect -Protokolle, Prüfereignisse Ja Nein Nein
Check Point

Prüfpunktversionen NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R75, R77, R80, R81und NGX

Syslog oder OPSEC LEA Ereignisformat: LEEF (Versionen R77.30, R80.10, R80.20, R81.10)

Ereignistypen: Alle Ereignisse

Ja Ja Ja
Check Point VPN-1 -Versionen NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81und NGX Syslog oder OPSEC LEA Ereignisformat: LEEF (Versionen R77.30, R80.10, R80.20, R81.10)

Ereignistypen: Alle Ereignisse

Ja Ja Nein
Check Point Check Point Multi-Domain Management (Provider-1) Version NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81und NGx Syslog oder OPSEC LEA Ereignisformat: LEEF (Versionen R77.30, R80.10, R80.20, R81.10)

Ereignistypen: Alle Ereignisse

Ja Ja Nein
Cilasoft Cilasoft QJRN/400 v5.14.K+ Syslog IBM -Prüfereignisse Ja Ja Nein
Cisco drahtloser LAN-Controller der Serie 4400 V7.2

Syslog

SNMPv2

Alle Ereignisse Nein Nein Nein
Cisco

Cisco CallManager 8.x, 11.5

Syslog Anwendungsereignisse Ja Nein Nein
Cisco ACS V4.1 und höher bei direkter Verwendung von ACS V3.x und höher bei Verwendung von ALE Syslog Fehlgeschlagene Zugriffsversuche Ja Ja Nein
Cisco Aironet- V4.x+ Syslog Cisco-Emblem-Format Ja Nein Nein
Cisco ACE-Firewall V12.2 Syslog Alle Ereignisse Ja Ja Nein
Cisco Cisco AMP Cisco AMP

Alle Sicherheitsereignisse

Eine detaillierte Liste der unterstützten Ereignisse finden Sie in der Dokumentation zur Cisco AMP for Endpoints-API. (https://api-docs.amp.cisco.com/api_actions/details?api_action=GET+%2Fv1%2Fevent_types&api_host=api.amp.cisco.com&api_resource=Event+Type&api_version=v1)

Hinweis: Netzverkehr wird nur für DCF-Ereignisse (Data Flow Control) unterstützt.
Nein Nein Nein
Cisco ASA V7.x und höher Syslog Alle Ereignisse Ja Ja Nein
Cisco ASA- V7.x+ NSEL-Protokoll Alle Ereignisse Nein Nein Nein
Cisco CSA V4.x, V5.x und V6.x Syslog- SNMPv1 SNMPv2 Alle Ereignisse Ja Ja Nein
Cisco CatOS für Katalysatorsysteme V7.3+ Syslog Alle Ereignisse Ja Ja Nein
Cisco Cloud-Web-Sicherheit (CWS) Amazon AWS S3 -REST-API

W3C

Alle Webnutzungsprotokolle

Nein Nein Nein
Cisco Cisco Stealthwatch- V6.8 Syslog

Ereignisformat: LEEF

Ereignistypen: Anomalie, Data Hoarding, Exploitation, High C®oncern, Index, High DDoS Source Index, High Target Index, Policy Violation, Recon, High DDoS Target Index, Data Exfilration, C&C

Ja Nein Nein
Cisco IPS V7.1.10 und höher, V7.2.x, V7.3.x SDEE Alle Ereignisse Nein Nein Nein
Cisco
  • Cisco IronPort V5.5, V6.5, V7.1, V7.5 (fügt Unterstützung für Zugriffsprotokolle hinzu)
  • Cisco- IronPort -ESA: V10.0
  • Cisco- IronPort -WSA: V10.0
Syslog, Protokolldateiprotokoll Ereignisformat: Alle Ereignisse

Aufgezeichnete Ereignistypen:

E-Mail (syslog)

System (Syslog)

Zugriff (syslog)

Filtern von Webinhalten (Protokolldatei)

Wichtig: Kritisch-, Warn-und Informationsprotokolle werden unterstützt.
Nein Nein Nein
Cisco Cisco Duo- Cisco Duo- Ereignisformat: JSON

Ereignistypen: Authentifizierungsprotokolle

Ja Ja Nein
Cisco

Cisco Firepower-VerwaltungscenterV5.2 ZuV7.1

(bisher bekannt als Cisco FireSIGHT Management Center)

Cisco Firepower-Protokoll eStreamer

Erkennungsereignisse

Korrelation und Whitelist-Ereignisse

Impact-Flag-Alerts

Benutzeraktivität

Malware-Ereignisse

Dateiereignisse

Verbindungsereignisse

Ereignisse des unbefugten Zugriffs

Ereignispaketdaten für unbefugten Zugriff

Zusätzliche Daten für Ereignisse des unbefugten Zugriffs

Nein Nein Nein
Cisco Cisco Firepower-Schutz vor Sicherheitsbedrohungen Syslog

Ereignisformat: Syslog, durch Kommas getrennte Werte ( CSV ), Name-Wert-Paar (NVP)

Aufgezeichnete Ereignistypen: Intrusion, Verbindung.

Ja Ja Nein
Cisco Cisco Firewall-Dienst-Modul (FWSM) v2.1+ Syslog Alle Ereignisse Ja Ja Ja
Cisco Cisco Catalyst Switch IOS, 12.2, 12.5 + Syslog Alle Ereignisse Ja Ja Nein
Cisco Cisco Meraki Syslog

Ereignisformat: Syslog

Ereignistypen:

Ereignisse

Datenflüsse

Sicherheitsereignis-IDs_alertted

Ja Nein Nein
Cisco Cisco NAC-Appliance v4.x + Syslog Ereignisse des Typs "Prüfung", "Fehler", "Fehler", "Quarantäne" und "Infizierte Ereignisse" Nein Nein Nein
Cisco Cisco Nexus- v6.x Syslog Nexus-Betriebssystemereignisse Ja Nein Nein
Cisco Cisco PIX Firewall v5.x, v6.3+ Syslog Cisco PIX-Ereignisse Ja Ja Ja
Cisco

Cisco Identity Services Engine V1.1 auf V2.2

UDP Multiline Syslog

Ereignisformat: Syslog

Ereignistypen: Geräteereignisse

Nein Ja Nein
Cisco Cisco IOS 12.2, 12.5 + Syslog Alle Ereignisse Ja Ja Nein
Cisco Sichere Cisco-Workload Syslog Ereignisformat: JSON Ja Nein Nein
Cisco Cisco SSE Amazon AWS S3 -REST-API

Veranstaltungsformat: Cisco SSE- CSV

Ereignis-Typen: DNS, Proxy, IP, Firewall, Dateiereignis, Audit, DLP, RAVPN, ZTA, ZTAF

Nein Nein Nein
Cisco Cisco VPN 3000 Concentrator Versionen VPN 3005, 4.1.7.H Syslog Alle Ereignisse Ja Ja Ja
Cisco Cisco Wireless Servicemodule (WiSM) Version 5.1+ Syslog Alle Ereignisse Ja Nein Nein
Citrix Citrix NetScaler V9.3 auf V10.0 Syslog Alle Ereignisse Ja Ja Nein
Citrix Citrix-Zugangsgateway V4.5 Syslog Zugriffs-, Prüf-und Diagnoseereignisse Ja Nein Nein
Cloudera Cloudera Navigator Syslog Prüfereignisse für HDFS, HBase, Hive, Hue, Cloudera Impala, Sentry Ja Nein Nein
Cloudflare Cloudflare-protokolle Amazon AWS S3 -REST-API

HTTP-Empfänger

Ereignisformat: JSON

Ereignistypen: HTTP, Firewall-Ereignisse

Ja Nein Nein
CloudPassage CloudPassage Halo Syslog, Protokolldatei Alle Ereignisse Ja Nein Nein
CrowdStrike CrowdStrike Falcon

Syslog

LEEF

Vorfall, Vorfallzusammenfassung, Erkennungszusammenfassung, Authentifizierung, Aktualisierung des Erkennungsstatus, HochgeladenIoCs, Netzwerkeindämmung, IP-Whitelisting, Richtlinienverwaltung,CrowdStrike Store, Falcon Firewall-Management, Echtzeit-Reaktion, Ereignis-Streams

Ja Nein Nein
CrowdStrike Falcon-Datenreplikator Amazon AWS S3 -REST-API Ereignisformat: JSON Ja Nein Nein
CorreLog CorreLog Agent für IBM z/OS® Syslog-LEEF Alle Ereignisse Ja Nein Nein
CRYPTOKarte CRYPTO-Shield V6.3 Syslog Alle Ereignisse Nein Nein Nein
CyberArk CyberArk -Identität
Wichtig: Der DSM-Name für Centrify Identity Platform lautet jetzt CyberArk Identity DSM. Der DSM-RPM-Name bleibt als Centrify Identity Platform in QRadar.
Centrify Redrock REST API Ereignisformat: JSON

Veranstaltungsarten:SaaS, Kern, intern und mobil

Nein Nein Nein
CyberArk CyberArk Privilegierte Bedrohungsanalyse V3.1 Syslog Erkannte Sicherheitsereignisse Ja Nein Nein
CyberArk CyberArk Tresor V6.x Syslog Alle Ereignisse Ja Ja Nein
CyberGuard Firewall/VPN- KS1000 V5.1 Syslog CyberGuard -Ereignisse Ja Nein Nein
Damballasta Sicher V5.0.2+ Syslog Alle Ereignisse Ja Nein Nein
Digitale China-Netzwerke DCS-und DCRS Series-Switches V1.8.7 Syslog DCS-und DCRS- IPv4 -Ereignisse Nein Nein Nein
GD Technologie DG Technology MEAS Syslog-LEEF Mainframe-Ereignisse Ja Nein Nein
Eset ESET-Fernverwalter V6.4.270 Syslog

LEEF

Bedrohungsereignisse

Aggregiertes Firewallereignis

Aggregiertes HIPS-Ereignis

Prüfereignisse

Ja Ja Nein
Extreme Dragon V5.0, V6.x, V7.1, V7.2, V7.3und V7.4 Syslog- SNMPv1 SNMPv3 Alle relevanten Extreme Dragon-Ereignisse Ja Nein Nein
Extreme 800-Series-Switch Syslog Alle Ereignisse Ja Nein Nein
Extreme Matrix-Router V3.5 Syslog SNMPv2SNMPv1 SNMPv3 SNMP und Syslog-Anmeldung, Abmeldung und fehlgeschlagene Anmeldevorgänge Ja Nein Nein
Extreme NetSight Automatischer Sicherheitsmanager V3.1.2 Syslog Alle Ereignisse Ja Nein Nein
Extreme Matrix N/K/S-Serie Switch V6.x, V7.x Syslog Alle relevanten Geräte-Events der Matrix K-Series, N-Series und S-Series Ja Nein Nein
Extreme Stapelbare und eigenständige Switches Syslog Alle Ereignisse Ja Ja Nein
Extreme XSR Sicherheits-Router V7.6.14.0002 Syslog Alle Ereignisse Ja Nein Nein
Extreme HiGuard Drahtloses IPS 2R2.0.30 Syslog Alle Ereignisse Ja Nein Nein
Extreme HiPath Drahtloser Controller 2R2.0.30 Syslog Alle Ereignisse Ja Nein Nein
Extreme NAC 3.2 und 3.3 Syslog Alle Ereignisse Ja Nein Nein
Enterprise-IT-Security.com SF-Sherlock 8.1 und höher LEEF

All_Checks, DB2_Security_Configuration, JES_Configuration, Job_Entry_System_Attack, Network_Parameter, Network_Security, No_Policy, Resource_Access_Viol, Resource_Allocation, Resource_Protection, Running_System_Change, Running_System_Security, Running_System_Status, Security_Dbase_Scan, Security_Dbase_Specialty, Security_Dbase_Status, Security_Parm_Change, Security_System_Attack, Security_System_Software, Security_Systemlock_Diverse, -Sverse, Sherlock_lock, Sherlock_Information, Sherlock_Specialties, Storage_Management, Subsystem_Scan, Sysplex_Security, Sysplex_Status, System_Catalog, System_File_Change, System_File_Security, System_Log_Monitoring, System_Module_Security, System_Process_Security, System_Residence, System_Tampering, System_Volumes, TSO_Status, UNIX_OMVS_Security, UNIX_OMVS_System, User_Defined_Monitoring, xx_Resource_Prot_Templ

Ja Nein Nein
Epic Epic SIEM, Versionen Epic 2014, Epic 2015 und Epic 2017 LEEF Prüfung, Authentifizierung Ja Ja Nein
Exabem Exabeam 1.7 und 2.0 nicht zutreffend Kritisch, Anomal Ja Nein Nein
Extreme Netze Extreme Ware 7.7 und XOS 12.4.1.x Syslog Alle Ereignisse Nein Ja Nein
F5 Netze F5 Networks BIG-IP AFM 11.3 und 12.x auf 14.x Syslog Netzwerk, NetzwerkDoS, Protokollsicherheit, DNS und DNSDoS Veranstaltungen Ja Ja Nein
F5 Netze F5 Netzwerke BIG-IP LTM 9.42 bis 17.x Syslog, CSV Alle Ereignisse Nein Ja Nein
F5 Netze

F5 Netzwerke BIG-IP ASM 10.1 bis 17.x

Syslog

Ereignisformate: CEF (CEF:0 wird unterstützt), JSON

Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse

Ja Ja Nein
F5 Netze F5 Netzwerke BIG-IP APM 10.x bis 17.x Syslog Alle Ereignisse Ja Nein Nein
F5 Netze FirePass 7.0 Syslog Alle Ereignisse Ja Ja Nein
Annehmbare Warnung Faire Warnung 2.9.2 Log File Protocol Alle Ereignisse Nein Nein Nein
Fasoo Fasoo Enterprise DRM- 5.0 JDBC NVP-Ereignisformat

Nutzungsereignisse

Nein Nein Nein
Fidelis Sicherheitssysteme Fidelis XPS- 7.3.x Syslog Alertereignisse Ja Nein Nein
FireEye

FireEye CMS, MPS, EX, AX, NX, FX und HX

Syslog, TLS Syslog

Ereignisformate: CEF (CEF:0 wird unterstützt), LEEF

Aufgezeichnete Ereignistypen: Alle relevanten Ereignisse

Ja Nein Nein
FreeRADIUS FreeRADIUS 2.x Syslog Alle Ereignisse Ja Ja Nein
Forcepoint Forcepoint Sidewinder- 6.1

(bisher unter der Bezeichnung McAfee Firewall Enterprise 6.1bekannt)

Syslog Forcepoint Sidewinder-Prüfereignisse Ja Nein Nein
Forcepoint Stonesoft Management Center 5.4 bis 6.1 Syslog Ereignisformat: LEEF

Ereignistypen: Management Center-, IPS-, Firewall-und VPN-Ereignisse

Ja Nein Nein

Forcepoint

Forcepoint TRITON 7.7und 8.2

(früher bekannt als Websense)

Syslog

LEEF

Ereignisse für Webinhalte von mehreren Forcepoint TRITON-Lösungen einschließlich Web Security, Web Security Gateway, Web Security Gateway Anywhere und V-Series Appliances.

Alle Ereignisse

Ja Nein Nein

Forcepoint

Forcepoint V-Series Datensicherheits-Suite (DSS) 7.1x

(früher bekannt als Websense)

Syslog Alle Ereignisse Ja Ja Ja

Forcepoint

Forcepoint Inhalts-Gateway der V-Serie V7.1x

(vorley bekannt als Websense)

Log File Protocol Alle Ereignisse Nein Nein Nein
ForeScout CounterACT 7.x und höher Syslog Denial of Service, System, Exploit, Authentifizierung und verdächtige Ereignisse Nein Nein Nein
Fortinet

Fortinet FortiGate Security Gateway FortiOS 7.6.3 und früher

Syslog

Syslog Redirect

Alle Ereignisse Ja Ja Ja
Fortinet

Fortinet FortiWeb Firewall 7.6.0 und früher

Syslog

Format des Ereignisses: Name-Wert-Paar (NVP)

Ereignisarten: Ereignis, Verkehr, Angriff

Ja Nein Nein
Fortinet

Fortinet- FortiMail7.6.4 und frühere Versionen

Syslog

Format des Ereignisses: Name-Wert-Paar (NVP)

Ereignistypen: kevent, event, virus, spam, statistics, encrypt

Ja Nein Nein
Foundry FastIron 3.x.x und 4.x.x Syslog Alle Ereignisse Ja Ja Nein
Genua genugate 8.2 + Syslog Allgemeine Fehlernachrichten

Hochverfügbarkeit

Allgemeine Relay-Nachrichten

Relay-spezifische Nachrichten

Genua Programme/Dämonen

EPSI-Abrechnungsdämon-gg/src/acctd

Configfw FWConfig

ROFWKonfiguration

Benutzerschnittstelle

Web-Server

Ja Ja Nein
Google Google Cloud -Prüfprotokolle Google Cloud Pub/Sub
Unterstützte Services:
  • Google Compute Engine
  • Identity Access Management
  • Identity-Plattform
  • Cloudspeicher

Ereignisformat: JSON

Ereignistypen: Speicher, Liste und Aktualisierung

Ja Nein Nein
Google Google Cloud Platform Firewall Google Cloud Pub/Sub

Ereignisformat: JSON

Ereignistypen: Firewall zulassen, Firewall verweigern

Nein Nein Nein
Google Google G Suite-Aktivitätsberichte Google G Suite Activity Reports REST API

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Admin, drive, login, user accounts

Nein Nein Nein
Große Bucht Beaconnachricht Syslog Alle Ereignisse Ja Ja Nein
H3C -Technologien

H3C Comware Platform, H3C Switches, H3C Router, H3C Wireless LAN Devices und H3C IP Security Devices

Version 7 wird unterstützt

Syslog

NVP

System

Nein Nein Nein
HashiCorp HashiCorp Vault

Syslog

Weitergeleitet

JSON Ja Nein Nein
HHBGary Aktive Verteidigung 1.2 und höher Syslog Alle Ereignisse Ja Nein Nein
             
Hewlett Packard-Unternehmen HPE Netzwerk-Automatisierung 10.11

Syslog

LEEF

Alle Betriebs-und Konfigurationsnetzereignisse. Ja Ja Nein
Hewlett Packard-Unternehmen HPE ProCurve K.14.52

Syslog

Alle Ereignisse Ja Nein Nein
Hewlett Packard-Unternehmen HPE-Tandem Log File Protocol Safe Guard Audit-Dateiereignisse Nein Nein Nein
Hewlett Packard-Unternehmen HPE UX V11.x und höher Syslog Alle Ereignisse Nein Ja Nein
Honeycomb-Technologien Lexicon File Integrity Monitor mesh service V3.1 und höher Syslog Integritätsereignisse Ja Nein Nein
Huawei S Series-Switch S5700, S7700und S9700 mit V200R001C00 Syslog IPv4 -Ereignisse von S5700, S7700und S9700 -Switches Nein Nein Nein
Huawei Router der Serie AR (AR150, AR200, AR1200, AR2200und AR3200 -Router mit V200R002C00) Syslog IPv4 -Ereignisse Nein Nein Nein
IBM IBM AIX® V6.1 und V7.1 Syslog, Protokolldateiprotokoll Konfigurierte Prüfereignisse Ja Nein Nein
IBM IBM AIX 5.x, 6.xund v7.x Syslog Authentifizierungs-und Betriebssystemereignisse Ja Ja Nein
IBM

IBM BigFixV8.2.x auf 9.5.2

(früher bekannt als „ TivoliEndPoint Manager”)

IBM BigFix SOAP-Protokoll Serverereignisse Nein Ja Nein
IBM IBM BigFix Detect
Hinweis: IBM BigFix Detect DSM for QRadar ist veraltet.
         
IBM IBM Bluemix (jetzt bekannt als IBM Cloud® )          
IBM IBM Cloud Activity Tracker Apache Kafka -Protokoll Ereignisformat: JSON Ja Nein Nein
IBM

IBM Cloud Identity

(jetzt bekannt als IBM Security Verify )

         
IBM IBM Cloud Platform (bisher unter der Bezeichnung IBM Bluemix Platform bekannt) Syslog, TLS Syslog Alle Systemereignisse (Cloud Foundry), einige Anwendungsereignisse Ja Nein Nein
IBM IBM Defender-Datenschutz Syslog Cluster-Audit, Datensicherungsereignisse und API-Audit Ja Nein Nein
IBM IBM DLC-Metriken Syslog, weitergeleitet Ereignisformat: LEEF

Aufgezeichnete Ereignistypen: Alle DLC-Metrikereignistypen

Ja Nein Nein
IBM IBM Federated Directory Server V7.2.0.2 und höher LEEF FDS-Prüfung Ja Nein Nein
IBM IBM Guardium ® 8.2p45 Syslog Ereignisse des Richtlinienbuilders Nein Nein Nein
IBM IBM Security® Guardium Insights Syslog Out-of-box-Richtlinienverstoßregeln Ja Nein Nein
IBM IBM i DSM V5R4 und höher

(bisher bekannt als AS/400iSeries)

Log File Protocol Ereignisformat:
  • CEF (CEF:0 wird unterstützt.
  • LEEF (LEEF:1.0 wird unterstützt.

Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse

Nein Ja Nein
IBM IBM i -Robert Townsend Security Solutions V5R1 und höher

(bisher bekannt als AS/400iSeries)

Syslog Ereignisformat:
  • CEF (CEF:0 wird unterstützt.
  • LEEF (LEEF:1.0 wird unterstützt.

Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse

Ja Ja Nein
IBM IBM i -Powertech Interact V5R1 und höher

(bisher bekannt als AS/400iSeries)

Syslog Ereignisformat:
  • CEF (CEF:0 wird unterstützt.
  • LEEF (LEEF:1.0 wird unterstützt.

Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse

Ja Ja Nein
IBM IBM ISS Proventia M10 v2.1_2004.1122_15.13.53 SNMP Alle Ereignisse Nein Nein Nein
IBM IBM Lotus Domino v8.5 SNMP Alle Ereignisse Nein Nein Nein
IBM IBM Proventia Management SiteProtector v2.0 und v2.9 JDBC IPS und Prüfereignisse Nein Nein Nein
IBM IBM RACF® v1.9 bis v1.13 Log File Protocol Alle Ereignisse Nein Nein Ja
IBM IBM CICS® v3.1 bis v4.2 Log File Protocol Alle Ereignisse Nein Nein Ja
IBM IBM DB2® v8.1 bis v10.1 Log File Protocol Alle Ereignisse Nein Nein Ja
IBM

IBM DataPower® FirmwareV6 und V7

(bisher bekannt als WebSphere® DataPower)

Syslog Alle Ereignisse Ja Nein Nein

IBM

IBM MaaS360® -Sicherheit

(bisher bekannt als IBM Fiberlink ® MaaS360)

LEEF, JSON

Konformitätsregelereignisse

Geräteregistrierungsereignisse

Ereignisse des Aktionsprotokolls

Nein

Ja

Nein

IBM IBM QRadar Packet Capture

IBM QRadar Packet Capture V7.2.3 auf V7.2.8

IBM QRadar Network Packet Capture V7.3.0

Systemprotokoll, LEEF Alle Ereignisse Ja Nein Nein
IBM IBM Red Hat® OpenShift® V5.2.4 Syslog Ereignisformat: JSON

Ereignistypen: Prüfung und Infrastruktur

Ja Nein Ja
IBM IBM SAN-Volumen-Controller Syslog CADF-Ereignisformat

Prüfereignisse 'Activity', 'Control' und 'Monitor '

Ja Nein Nein
IBM IBM z/OS v1.9 zu v1.13 Log File Protocol Alle Ereignisse Nein Nein Ja
IBM IBM Informix® v11 Log File Protocol Alle Ereignisse Nein Nein Nein
IBM IBM IMS Log File Protocol Alle Ereignisse Nein Nein Nein
IBM Verify Identity Access Manager für Mobilgeräte ( ISAM ) TLS Syslog

IBM_SECURITY_AUTHN

IBM_SECURITY_TRUST

IBM_SECURITY_RUNTIME

IBM_SECURITY_CBA_AUDIT-MGMT

IBM_SECURITY_CBA_AUDIT-RTE

IBM_SICHERHEIT_RTSS_AUDIT_AUTHZ

IBM_SICHERHEIT_UNTERZEICHNUNG

CloudOE

Betriebsabläufe

Verwendung

IDaaS -Appliance-Prüfung

IDaaS -Plattformprüfung

Ja Nein Nein
IBM Security Identity Governance (ISIG) JDBC

NVP-Ereignisformat

Prüfereignistyp

Nein Nein Nein
IBM QRadar Network Security XGS v5.0 mit Fixpack 7 auf v5.4 Syslog System-, Zugriffs-und Sicherheitsereignisse Ja Nein Nein
IBM Security Network IPS (GX) v4.6 und höher Syslog Sicherheits-, Zustands-und Systemereignisse Ja Nein Nein
IBM Security Privileged Identity Manager V1.0.0 auf V2.1.1 JDBC Audit-, Authentifizierungs-und Systemereignisse Nein Nein Nein
IBM Security Identity Manager 6.0.x und höher JDBC Ereignisse für Prüfung und erneute Zertifizierung Nein Ja Nein
IBM IBM Sicherheit Randori® Recon IBM Sicherheit Randori REST API Ereignisformat: JSON

Ereignistypen: Erkennungen

Ja Nein Nein
IBM IBM Security QRadar EDR v3.9.0

(früher bekannt als IBM Security ReaQta® )

IBM Security ReaQta -REST-API

Ereignisformat: JSON

Ereignistypen: Alerts

Ja Nein Ja
IBM IBM Security Trusteer ® HTTP-Empfänger Ereignisformat: JSON

Ereignistypen: Trusteer-Alerts

Ja Nein Nein
IBM IBM Security Trusteer Apex Advanced Malware Protection Systemprotokoll/LEEF

Log File Protocol

Malware-Erkennung

Exploit-Erkennung

Erkennung von Datenexfiltration

Sperrung für Java™ -Ereignis

Dateiinspektionsereignis

Apex-Stoppereignis

Apex-deinstalliertes Ereignis

Ereignis 'Richtlinie geändert'

ASLR-Verstoßereignis

ASLR-Durchsetzungsereignis

Kennwortschutzereignis

Ja Ja Nein

IBM

IBM Sinn v1

Syslog

LEEF

Ja

Nein

Nein

IBM IBM SmartCloud Orchestrator v2.3 FP1 und höher IBM SmartCloud Orchestrator -REST-API Protokolleinträge Nein Ja Nein
IBM IBM Security Verify

(früher bekannt als IBM Cloud Identity)

JSON

Authentifizierung

SSO

Management

Bedrohung

Nein Ja Ja
IBM Tivoli® Access Manager IBM Web Security Gateway v7.x Syslog audit-, Zugriffs- und HTTP Ja Ja Nein
IBM

Tivoli Endpoint Manager

(jetzt bekannt als asIBM BigFix)

         
IBM WebSphere Application Server v5.0 auf v8.5 Log File Protocol Alle Ereignisse Nein Ja Nein
IBM

WebSphere DataPower

(jetzt bekannt als DataPower)

WebSphere DataPower
         
IBM zSecure Alert v1.13.x und höher UNIX-syslog Alertereignisse Ja Ja Nein
IBM Identity Access Manager: v8.1 und v8.2 Syslog Audit-, System-und Authentifizierungsereignisse Ja Nein Nein
IBM Security Verify Directory v6.3.1 und höher (bisher bekannt als Security Directory Server) Syslog-LEEF Alle Ereignisse Ja Ja Nein
IBM IBM Storage Schützen Syslog Betriebssystemereignisse Ja Nein Nein
Illumio Illumio Adaptive Sicherheitsplattform Syslog

LEEF

Prüfung

Datenverkehr

Ja Nein Nein
Imperva Inkapsula LEEF Auf Ereignisse und Sicherheitsalerts zugreifen Ja Nein Nein
Imperva SecureSphere v6.2 und v7.x auf v13 Release Enterprise Edition (Syslog)

SecureSphere v9.5 auf v13 (LEEF)

cy
Syslog

LEEF

Ereignisse für Firewallrichtlinien Ja Nein Nein
Infoblox NIOS Infoblox NIOS 6.x zu 8.x Syslog ISC Bind

Linux® DHCP

Linux-Server

Apache

Nein Ja Nein
Konsortium für Internet-Systeme (ISC)

ISC BIND 9.9, 9.11, 9.12

Syslog Alle Ereignisse Ja Nein Nein
Überschneidungsallianz SNARE Enterprise Windows-Agent Syslog Microsoft-Ereignisprotokolle Ja Ja Nein
iT-CUBE agileSI 1.x SMB-Nachsatz AgileSI SAP -Ereignisse Nein Ja Nein
Itron Openway Smart Meter Syslog Alle Ereignisse Ja Nein Nein
Juniper Networks AVT JDBC Alle Ereignisse Nein Nein Ja
Juniper Networks DDoS Sicher

Juniper Networks DDoS Secure wird jetzt als NCC Group DDoS Secure bezeichnet.

      Nein Nein
Juniper Networks DX

Das Produkt Juniper Networks DX Platform endet am Ende des Lebenszyklus und wird nicht mehr von Juniper unterstützt.

Syslog Status-und Netzbedingungsereignisse Ja Nein Ja
Juniper Networks Infranet-Controller

Das Juniper Networks Infranet Controller DSM für IBM QRadar wird jetzt als Pulse Secure Infranet Controller bezeichnet.

         
Juniper Networks Firewall und VPN v5.5r3 und höher Syslog NetScreen -Firewallereignisse Ja Ja Ja
Juniper Networks Junos WebApp Sicher v4.2.x Syslog Vorfall-und Zugriffsereignisse Ja Nein Nein
Juniper-Netzwerk Wacholdernebel

Syslog

Weitergeleitet

HTTP

AmazonWebServices

MicrosoftAzureEventHubsRESTAPI

JSON Ja Nein Nein
Juniper Networks IDP- v4.0, v4.1 und v5.0 Syslog NetScreen -IDP-Ereignisse Ja Nein Ja
Juniper Networks Network and Security Manager (NSM) und Juniper SSG v2007.1r2 bis 2007.2r2, 2008.r1, 2009r1.1 2010.x Syslog NSM-Ereignisse für NetScreen Ja Nein Ja
Juniper Networks

Junos OS 7.x auf 10.x Ex Series

Ethernet Switch DSM unterstützt nur 9.0 bis 10.x

Syslog oder PCAP Syslog * ** Alle Ereignisse Ja * * Ja Ja
Juniper Networks

Sicherer Zugriff

Juniper Networks Secure Access wird jetzt als Pulse Secure Pulse Connect Secure bezeichnet.

        Ja
Juniper Networks

Juniper Security-Binärprotokollkollektor

SRX-oder J Series-Appliances unter 12.1 oder höher

Binär Audit-, System-, Firewall-und IPS-Ereignisse Nein Nein Ja
Juniper Networks Stahl-Belted Radius 5.x Protokolldatei Alle Ereignisse Ja Ja Ja
Juniper Networks vGW Virtual Gateway 4.5

Das Produkt Juniper Networks vGW Virtual Gateway hat das Ende des Lebenszyklus und wird von Juniper nicht mehr unterstützt.

Syslog Firewall-, Administrator-, Richtlinien-und IDS-Protokollereignisse Ja Nein Nein
Juniper Networks

Controller für drahtloses LAN

Wireless-LAN-Einheiten mit Mobility System Software (MSS) V7.6 und höher

Syslog Alle Ereignisse Ja Nein Nein
Kisco Kisco InformationssystemeSafeNet/i10.11 Protokolldatei Alle Ereignisse Nein Nein Nein
Kubernetes Kubernetes -Prüfung Syslog

Ereignisformat: JSON

Aufgezeichnete Ereignistypen:RequestReceived,ResponseStarted,ResponseComplete

Ja Nein Ja
Letzte Zeile Lastline Unternehmen 6.0 LEEF Malware-Schutz Ja Nein Nein
Lieberman Zufalls-Passwort-Manager 4.8x Syslog Alle Ereignisse Ja Nein Nein
LightCyber LightCyber Magna- 3.9 Systemprotokoll, LEEF C & C, Exfilt, Laterale, Malware und Recon Ja Nein Nein
Linux Open Source Linux OS 2.4 und höher Syslog Betriebssystemereignisse Ja Ja Nein
Linux DHCP-Server 2.4 und höher Syslog Alle Ereignisse von einem DHCP-Server Ja Ja Nein
Linux IPtables -Kernel 2.4 und höher Syslog Ereignisse akzeptieren, löschen oder zurückweisen Ja Nein Nein
McAfee McAfee Application/Change Control v4.5.x JDBC Änderungsmanagementereignisse Nein Ja Nein
McAfee

McAfee ePolicy Orchestrator 3.5 auf 5.10

JDBC: 3.5 bis 5.9

SNMPv1, SNMPv2, SNMPv3: 3.5 bis 5.9

TLS Syslog: 5.10

AntiVirus -Ereignisse Nein Nein Nein
McAfee McAfee MVISION Cloud 2.4 und 3.3

(früher bekannt als Skyhigh Networks Cloud Security Platform)

Syslog Ereignisformat:

Log Event Extended Format (LEEF)

Aufgezeichnete Ereignistypen:

Berechtigungszugriff, Insiderbedrohung, Gefährdetes Konto, Zugriff, Administrator, Daten, Richtlinie und Prüfung

Ja Nein Nein
McAfee

McAfee Plattform für Netzsicherheit 2.x - 5.x

(Bisher bekannt als McAfee Intrushield)
Syslog Alertbenachrichtigungsereignisse
Wichtig: Unterstützte Alertbenachrichtigungsereignisse enthalten keine benutzerdefinierten Ereignisse mit IDs, die mit Oxc, Oxcc, Oxe oder Oxee beginnen.
Ja Nein Nein
McAfee

McAfee Network Security Platform 6.x - 7.x und 8.x - 10.x

(Bisher bekannt als McAfee Intrushield)
Syslog Alert-und Fehlerbenachrichtigungsereignisse
Wichtig: Unterstützte Alertbenachrichtigungsereignisse enthalten keine benutzerdefinierten Ereignisse mit IDs, die mit Oxc, Oxcc, Oxe oder Oxee beginnen.
Ja Nein Nein
McAfee McAfee Netzwerksicherheitsplattform 11.x (Trellix IPS ) (früher bekannt als McAfee Intrushield) Syslog Alert-und Fehlerbenachrichtigungsereignisse
Wichtig: Unterstützte Alertbenachrichtigungsereignisse enthalten keine benutzerdefinierten Ereignisse mit IDs, die mit Oxc, Oxcc, Oxe oder Oxee beginnen.
Ja Nein Nein
McAfee McAfee Web-Gateway 6.0.0 Syslog

Log File Protocol

Ereignisformat: LEEF

Aufgezeichnete Ereignistypen: Alle Ereignisse

Ja Nein Nein
MetaInfo MetaIP 5.7.00-6059 Syslog Alle Ereignisse Ja Ja Nein
Microsoft Microsoft 365 Defender
Wichtig: Microsoft Windows Defender ATP DSM ist jetzt Microsoft 365 Defender DSM. Der DSM-RPM-Name bleibt Microsoft Windows Defender ATP in QRadar.

Microsoft Defender für Endpunkt-SIEM-REST-API

Microsoft Azure Event Hubs

Microsoft Grafik Security API

Ereignisformat: JSON

Microsoft 365 Defender DSM unterstützt die folgenden Ereignisse, wenn Sie das Microsoft Azure Event Hubs-Protokoll verwenden:

Alerts (Alerts werden nur für Microsoft Defender für Endpunkte unterstützt.)

  • AlertInfo
  • AlertEvidence
Einheit:
  • DeviceInfo
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceNetworkEvents
  • DeviceFileEvents
  • DeviceRegistryEvents
  • DeviceLogonEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceImageLoadEvents
E-Mail:
  • EmailEvents
  • EmailAttachmentInfo
  • EmailPostDeliveryEvents
  • EmailUrlInfo
Das Defender-DSM Microsoft 365 unterstützt die folgenden Ereignisse, wenn Sie das Protokoll Microsoft Defender for Endpoint REST API verwenden:
  • Windows Defender ATP
  • Windows Defender-AV
  • TI anderer Anbieter
  • Kunde TI
  • Bitdefender
Das Defender DSM Microsoft 365 unterstützt die folgenden Ereignisse, wenn Sie das Microsoft Graph-Protokoll Security API verwenden:
  • Microsoft Defender für Endpunktalerts V2
  • Microsoft Defender für Cloud-App-Sicherheitswarnungen V2
  • Microsoft Defender für Identitätsalerts V2
  • Microsoft Defender für Office 365-Alerts V2
  • Microsoft Defender für Azure AD Identity Protection Alerts V2
  • Microsoft Defender für Data Loss Prevention-Warnungen V2
  • Microsoft Defender für Planänderung Dienstankündigung
  • Microsoft Defender for Stay Informed Dienstankündigung
  • Microsoft Defender für Prevent or Fix Issue Service-Ankündigung
  • Microsoft Defender für unbekannten zukünftigen Wert Service-Ankündigung
Ja Ja Nein
Microsoft Microsoft Entra-ID (früher Microsoft Azure Active Directory) Microsoft Azure Event Hubs

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Anmeldeprotokolle, Prüfprotokolle

Ja Nein Nein
Microsoft Microsoft Azure Monitor-Agent Linux Microsoft Azure Ereignis-Hubs REST API JSON Ja Nein Nein
Microsoft Microsoft Azure Firewall

Syslog

Weitergeleitet

Microsoft Azure Event Hubs

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: ( Microsoft Azure Firewall Logs)

Azure Firewall-Netzwerk-Regel (altes Format)

AZFWNetworkRule

AzureFirewallApplicationRule (Älteres Format)

AZFWApplicationRule

AZFWDnsProxy

AZFWNatRule

AZFWDnsQuery

AZFWThreatIntel

Ja Nein Nein
Microsoft

Microsoft Azure -Plattform Microsoft Azure Event Hubs

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Aktivitätenprotokolle auf Plattformebene

Weitere Informationen zu Aktivitätsprotokollen auf Plattformebene finden Sie unter „ AzureResource Manager -Ressourcenanbieteroperationen“ ( https://docs.microsoft.com/en-us/azure/role-based-access-control/resource-provider-operations ).

Hinweis: Dieses DSM erkennt automatisch nur Aktivitätenprotokollereignisse, die direkt vom Aktivitätenprotokoll an Event Hub weitergeleitet wurden.
Ja Nein Nein
Microsoft

Microsoft Defender für Cloud

Wichtig: Microsoft Azure Security Center DSM ist jetzt Microsoft Defender for Cloud DSM. Der DSM-RPM-Name bleibt Microsoft Azure Security Center in QRadar.

Microsoft Grafik Security API

Microsoft Azure Event Hubs

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Sicherheitsalert

Nein Nein Nein
Microsoft DNS-Debug

Unterstützte Versionen:

Windows Server 2016, Windows Server 2012 R2, Windows Server 2008 R2

WinCollect Microsoft DNS-Fehlerbehebung LEEF Ja Ja Nein
Microsoft

IIS 6.0, 7.0 und 8.x

Syslog und WinCollect HTTP statuscode-Ereignisse Ja Nein Nein
Microsoft Internet and Acceleration (ISA) Server oder Threat Management Gateway 2006 Syslog und WinCollect ISA-oder TMG-Ereignisse Ja Nein Nein
Microsoft Microsoft Exchange Server 2003, 2007, 2010, 2013, 2016 und 2019 Windows Exchange Protocol

Outlook Web Access-Ereignisse (OWA)

Simple Mail Transfer Protocol-Ereignisse (SMTP

Message Tracking Protocol-Ereignisse (MSGTRK)

Nein Nein Nein
Microsoft Endpunktschutz 2012 JDBC Malware-Erkennungsereignisse Nein Nein Nein
Microsoft Microsoft Hyper-V

unterstützte Versionen:

Windows Server 2016

Windows Server 2012 (zuletzt)

Windows Server 2012-Kern

Windows Server 2008 (zuletzt)

Windows Server 2008-Kern

Windows 10 (neueste)

Windows 8 (neueste Version)

Windows 7 (zuletzt verwendet)

Windows Vista (neueste)

WinCollect Alle Ereignisse Nein Nein Nein
Microsoft

IAS-Server

v2000, 2003 und 2008

Syslog Alle Ereignisse Ja Nein Nein
Microsoft Microsoft Office 365 REST-API für Office 365 JSON Nein Nein Nein
Microsoft Nachrichtentrace für Microsoft Office 365 REST-API für Office 365 Nachrichtentrace

Ereignisformat: JSON

Ereignistypen: Klassifizierung von E-Mail-Sicherheitsbedrohungen

Nein Nein Nein
Microsoft Microsoft Windows Verteidiger ATP Microsoft Defender für Endpunkt-REST-API

Ereignisformat: JSON

Ereignistypen:

Windows Defender ATP

Windows Defender-AV

TI anderer Anbieter

Kunde TI

Bitdefender

Nein Nein Nein
Microsoft Microsoft Windows Security Event Log

unterstützte Versionen:

Windows Server 2016

Windows Server 2012 (zuletzt)

Windows Server 2012-Kern

Windows Server 2008 (zuletzt)

Windows Server 2008-Kern

Windows 10 (neueste)

Windows 8 (neueste Version)

Windows 7 (zuletzt verwendet)

Windows Vista (neueste)

Syslog

Weitergeleitet

TLS Syslog

TCP Multiline Syslog

Windows-Ereignisprotokoll ( WMI )

Windows-Ereignisprotokoll – Benutzerdefiniert ( WMI )

MSRPC

WinCollect

NetAppWinCollect Daten-ONTAP

Alle Ereignisse, einschließlich Sysmon und winlogbeats.json Ja Ja Ja
Microsoft

SQL Server 2008, 2012, 2014 (nur Enterprise-Editionen) und 2016

Syslog, JDBC und WinCollect SQL-Prüfereignisse Nein Nein Nein
Microsoft

SharePoint 2010 und 2013

JDBC SharePoint -Prüf-, Site-und Dateiereignisse Nein Nein Nein
Microsoft DHCP-Server 2000/2003 Syslog und WinCollect Alle Ereignisse Ja Ja Nein
Microsoft Betriebsleiter 2005 JDBC Alle Ereignisse Nein Nein Nein
Microsoft System Center Operations Manager 2007 JDBC Alle Ereignisse Nein Nein Nein
MongoDB MongoDB 8.0.19 Syslog, LogFile, Amazon- AWS -REST-API Prüfereignisse Ja Ja Nein
Motorola Symbol AP Firmware 1.1 auf 2.1 Syslog Alle Ereignisse Nein Nein Nein
NCC-Gruppe NCC Group DDos 5.13.1-2s bis 516.1-0 Syslog

Ereignisformat: LEEF

Ereignistypen: Alle Ereignisse

Ja Nein Nein
Niara Niara 1.6 Syslog

Sicherheit

System

Interne Aktivität

Exfiltration

Infizierung

Befehl & Steuerung

Ja Nein Ja
NetApp Data ONTAP NetAppWinCollect Daten-ONTAP CIFS-Ereignisse Ja Ja Nein
Netgate-Netzwerk Netzgate pfSense Syslog

System

Firewall

DNS

DHCP (bei Verwendung von Linux DHCP DSM)

Ja Ja Nein

Netskope

Netskope Active
Wichtig:

Das IBM QRadar DSM für Netskope Active ist veraltet. Das IBM QRadar Protokoll für die Netskope Active REST API ist veraltet.

Um diese Integration weiterhin nutzen zu können, laden Sie bitte die Netskope Security Cloud DSM von der „ IBM Security App Exchange “-Website ( https://exchange.xforce.ibmcloud.com/hub/extension/ff97aaadc10ed96b0e05d1a1f24af2f7 ) herunter.

Netskope Active REST API Alert, Alle Ereignisse Nein Ja Nein
NGINX NGINX HTTP Server 1.15.5 Syslog Syslog, Standardsyslog Ja Nein Nein
Niksun NetVCR v3.x 2005 Syslog Niksun Ereignisse Nein Nein Nein
Nokia Firewall NG FP1, FP2, FP3, AI R54, AI R55, NGX auf IPSO v3.8 und höher Syslog oder OPSEC LEA Alle Ereignisse Ja Ja Nein
Nokia VPN-1 NG FP1, FP2, FP3, AI R54, AI R55, NGX auf IPSO v3.8 und höher Syslog oder OPSEC LEA Alle Ereignisse Ja Ja Nein

Nominumname

Vantio- v5.3
Hinweis: Das Nominum Vantio DSM für QRadar ist veraltet.
       
Nortel Contivity Syslog Alle Ereignisse Ja Nein Nein
Nortel Application Switch v3.2 und höher Syslog Status-und Netzbedingungsereignisse Nein Ja Nein
Nortel ARN- v15.5 Syslog Alle Ereignisse Ja Nein Nein
NortelCity in Nortel * Ethernet-Routing-Switch 2500 v4.1 Syslog Alle Ereignisse Nein Ja Nein
NortelCity in Nortel * Ethernet-Routing-Switch 4500 v5.1 Syslog Alle Ereignisse Nein Ja Nein
NortelCity in Nortel * Ethernet-Routing-Switch 5500 v5.1 Syslog Alle Ereignisse Nein Ja Nein
Nortel Ethernet-Routing-Switch 8300 v4.1 Syslog Alle Ereignisse Nein Ja Nein
Nortel Ethernet-Routing-Switch 8600 v5.0 Syslog Alle Ereignisse Nein Ja Nein
Nortel VPN-Gateway v6.0, 7.0.1 und höher, v8.x Syslog Alle Ereignisse Ja Ja Nein
Nortel Sicherer Router v9.3, v10.1 Syslog Alle Ereignisse Ja Ja Nein
Nortel Secure Network Access Switch v1.6 und v2.0 Syslog Alle Ereignisse Ja Ja Nein
Nortel Geschaltete Firewall 5100 v2.4 Syslog oder OPSEC Alle Ereignisse Ja Ja Nein
Nortel Geschaltete Firewall 6000 v4.2 Syslog oder OPSEC Alle Ereignisse Ja Ja Nein
Nortel Threat Protection System v4.6 und v4.7 Syslog Alle Ereignisse Nein Nein Nein
Novell eDirectory v2.7 Syslog Alle Ereignisse Ja Nein Nein
ObserveIT ObserveIT 5.7.x und höher JDBC Warnungen

Benutzeraktivität

Systemereignisse

Sitzungsaktivität

DBA-Aktivität

Nein Ja Nein
Okta Okta-Identitätsmanagement Okta REST API JSON Nein Ja Nein
Onapsis Onapsis Security Platform v1.5.8 und höher Log Event Extended Format (LEEF)

Bewertung

Angriffssignatur

Korrelation

Compliance

Ja Nein Nein
OpenBSD -Projekt OpenBSD v4.2 und höher Syslog Alle Ereignisse Nein Ja Nein
Stiftung Offene Informationssicherheit (OISF) Suratica v6.0.3 und früher Syslog

TLS Syslog

Ereignisformat: JSON

Aufgezeichnete Ereignistypen: Alerts

Ja Nein Nein
Stiftung „Open- LDAP “ Öffnen Sie LDAP 2.4.x UDP Multiline Syslog Alle Ereignisse Nein Nein Nein
Open Source SNORT- v2.x Syslog Alle Ereignisse Ja Nein Nein
OpenStack OpenStack v2015.1 HTTP Prüfereignisse Nein Nein Nein
Oracle Oracle RDBMS-Auditprotokollversionen 9i, 10g, 11g, 12c (einschließlich einheitlicher Überwachung), 19c JDBC, Syslog Ereignisformat: Name/Wert-Paar

Aufgezeichnete Ereignistypen: Prüfdatensätze

Ja Ja Nein
Oracle Audit Vault V10.3 und V12.2 JDBC

Alle Prüfdatensätze aus AVSYS.AV$ALERT_STORE-Tabelle für V10.3oder aus dem angepassten AVSYS.AV_ALERT_STORE_V für V12.2.

Nein Ja Nein
Oracle

Oracle OS Audit 9i, 10gund 11g

Syslog Ereignisformat: Name/Wert-Paar (NVP)

Ereignistypen: Oracle -Ereignisse

Ja Ja Nein
Oracle Oracle BEA WebLogic 12.2.1.3.0 Protokolldatei Oracle -Ereignisse Nein Nein Nein
Oracle Oracle Cloud-Infrastruktur Apache Kafka OCI-Audit- und Dienstprotokolle im JSON-Format. Nein Nein Nein
Oracle Oracle Database Listener 9i, 10gund 11g Syslog Oracle -Ereignisse Ja Nein Nein
Oracle

Oracle Directory Server

(Früher bekannt als Sun ONE- LDAP ).

         
Oracle Oracle -Differenzierte Prüfung 9i und 10g JDBC Ereignisse für Tabellen, die mit einer Richtlinie konfiguriert sind, auswählen, einfügen, löschen oder aktualisieren Nein Nein Nein
nicht zutreffend osquery- 3.3.2

Syslog

TCP Multiline Syslog

Ereignisformat: JSON

Ereignistyp: Access Audit Authentication System

Nein Nein Ja
OSSEC OSSEC 2.6 und höher Syslog Alle relevanten Ja Nein Nein
Palo Alto Netze Palo Alto PA Series Syslog

TLS Syslog

Ereignistypen:

Datenverkehr

Bedrohung

Konfiguration

System

HIP-Übereinstimmung

Authentifizierung

Tunnelinspektion (für PAN-OS 8.0 - 9.1 ) oder Tunnel (für PAN-OS 10.0 und PAN-OS 11.0.4 )

Korrelation

SCTP

Dateidaten

GTP

HIP-Übereinstimmung

IP-Tag

Globaler Schutz - Wichtig: Um diesen Protokolltyp zu verwenden, müssen Sie dieEventStatus/Status Feld auf Ihrem Gerät der Palo Alto PA-Serie.

Entschlüsselung

Benutzer-ID

URL (für PAN-OS 9.1 ) oder URL (für PAN-OS 10.0 )

WildFire

URL (für PAN-OS 11.0.4 )

Datei (für PAN-OS 11.0.4 )

DNS (für PAN-OS 11.0.4 )

Ereignisformate:

LEEF für PAN-OS v3.0 an v10.2, PAN-OS v11.0.4 und Prisma Access v2

CEF für PAN-OS v4.0 auf v6.1 (CEF:0 wird unterstützt)

Ja Ja Nein
Palo Alto Netze Palo Alto Endpoint Security Manager- 3.4.2.17401 Syslog Servicemitarbeiter

Konfiguration

Richtlinie

System

Bedrohung

Ereignisformate: CEF (CEF:0 wird unterstützt), LEEF

Ja Nein Nein
Ping Identity PingFederate Syslog Ereignisformat: CEF Ja Nein Nein
PireanCity in Pia Zugriff: Eine 2.2 mit DB2 9.7 JDBC Zugriffsmanagement-und Authentifizierungsereignisse Nein Nein Nein
PostFix Mail Transfer Agent 2.6.6 und höher UDP Mehrzeiliges Protokoll oder Syslog Mail-Ereignisse Nein Nein Nein
ProFTPd ProFTPd 1.2.x, 1.3.x Syslog Alle Ereignisse Ja Ja Nein
Proofpoint Proofpoint Enterprise Protection and Enterprise Privacy Versionen 7.0.2, 7.1, 7.2, 7.5, 8.0 Syslog

Protokolldatei

Ereignistypen:

System

Klassifizierung von E-Mail-Sicherheitsbedrohungen

E-Mail-Prüfung und -Verschlüsselung

Nein Nein Nein
Pulse Secure Pulse Secure Infranet Controller 2.1, v3.1 und 4.0 Syslog Alle Ereignisse Nein Ja Ja
Pulse Secure Pulse Secure Pulse Connect Secure 8.2R5

Syslog

TLS Syslog

Ereignistypen:

Admin

Authentifizierung

System

Netz

Fehler

Ja Ja Ja
Radware AppWall 6.5.2 und 8.2 Syslog

Ereignistypen:

Verwaltung

Prüfung

Schulung

Sicherheit

System

Ja Nein Nein
Radware DefensePro 4.23, 5.01 6.x und 7.x Syslog Alle Ereignisse (Ereigniszuordnung ist erforderlich, wenn Ereignis-IDs 300.000 oder mehr sind.)
Tipp: Wenn bei Ihnen benutzerdefinierte QRadarEreignisse als „unbekannt“ angezeigt werden, lesen Sie den Support-Artikel von IBM zum Thema „ QRadar : Benutzerdefinierte Ereignisse für Radware DefensePro werden als ‚parsed, but not mapped‘ angezeigt“ ( https://www.ibm.com/support/pages/node/6960301 ).
Ja Nein Nein
Raz-Lee iSecurity IBM i Firewall 15.7 und Audit 11.7 Syslog Sicherheits-, Compliance-, Firewall-und Prüfereignisse Ja Ja Nein
Redback-Netze ASE- 6.1.5 Syslog Alle Ereignisse Ja Nein Nein
Red Hat Red Hat Advanced Cluster Security für Kubernetes HTTP-Empfänger JSON

Aufgezeichnete Ereignistypen: Audit-und Alertereignisse

Ja Nein Nein
Resolution1

Resolution1 CyberSecurity

Bisher unter der Bezeichnung AccessData InSight bekannt.

Resolution1 CyberSecurity.
Protokolldatei

Flüchtige Daten, Speicheranalysedaten, Speicherakquisitionsdaten, Erfassungsdaten, Softwarebestand, Prozessspeicherauszugsdaten, Bedrohungsscandaten, Agentenkorrekturdaten

Nein Nein Nein
Riverbed SteelCentral NetProfiler JDBC Alertereignisse Nein Nein Nein
Riverbed SteelCentral NetProfiler -Prüfung Log File Protocol Prüfereignisse Nein Ja Nein
RSA-Algorithmus

Authentication Manager 6.x, 7.xund 8.x

v6.x und v7.x verwenden Syslog oder Protokolldateiprotokoll

v8.x verwendet nur Syslog

Alle Ereignisse Nein Nein Nein
SafeNet DataSecure 6.3.0 und höher Syslog Alle Ereignisse Ja Nein Nein
Salesforce Salesforce Security Auditing Protokolldatei Prüfdatensätze einrichten Nein Nein Nein
Salesforce Salesforce -Sicherheit Salesforce REST-API-Protokoll

Anmeldeverlauf

Kontoverlauf

Fallverlauf

Nutzungsrechtverlauf

Servicevertragshistorie

Vertragspositionsverlauf

Vertragshistorie

Kontaktverlauf

Lead-Verlauf

Chancenverlauf

Lösungsprotokoll

Salesforce Security Auditing-Prüfprotokoll

Nein Ja Nein
Samhain-Labore HIDS- 2.4

Syslog

JDBC

Alle Ereignisse Ja Nein Nein
SAP SAP Enterprise Threat Detection V1.0 SP6 auf V2.0 SP5 SAP Enterprise Threat Detection-Alert-API LEEF Nein Nein Nein
Säulert Seculert v1 REST-API-Protokoll für Seculert-Schutz Alle Malware-Kommunikationsereignisse Nein Nein Nein
Säulert Säulert REST-API-Protokoll für Seculert-Schutz Alle Malware-Kommunikationsereignisse Nein Nein Nein
Sentrigo Igel 2.5.3 Syslog Alle Ereignisse Ja Nein Nein
Snowflake Snowflake JDBC Ereignisformat: Name/Wert-Paar (NVP) Ja Ja Nein
Skyhigh Networks

(jetzt bekannt als McAfee)

Skyhigh Networks Cloud Security Platform 2.4 und 3.3

(jetzt bekannt als McAfee MVISION Cloud 2.4 und 3.3)

         
SolarWinds SolarWinds Orion- 2011.2 Syslog Alle Ereignisse

Nein

Nein Nein
SonicWALL UTM/Firewall/VPN Appliance 3.x und höher Syslog Alle Ereignisse Ja Nein Nein
Sophos

Sophos XG Firewall 22.0 (ehemals Sophos Astaro Security Gateway 17.x )

Syslog

Firewallprotokolle

Authentifizierungsprotokolle

SSL VPN Protokolle

IPS-Protokolle

Protokolle zur Webfilterung

Anwendungsprotokolle

Systemprotokolle

Protokollierung von Bedrohungen/Malware

Ja Ja Nein
Sophos Sophos Central Sophos Central Ereignisformat: JSON Ja Nein Nein
Sophos Sophos Enterprise Console 4.5.1 und 5.1

Sophos Enterprise Console-Protokoll

JDBC -Protokoll

Alle relevanten Virenschutzereignisse Nein Nein Nein
Sophos Sophos PureMessage 3.1.0.0 für Microsoft Exchange 5.6.0 für Linux JDBC In isolierten Bereich verlagerte E-Mail-Ereignisse Nein Nein Nein
Sophos Sophos Web-Sicherheitsgerät 3.x Syslog Transaktionsprotokollereignisse Ja Nein Nein
Sourcefire Sourcefire Intrusion Sensor IS 500, 2.x, 3.x, 4.x Syslog Alle Ereignisse Ja Nein Nein
Sourcefire Sourcefire Defense Center (Quellenfeuerwehr)

(Jetzt bekannt als Cisco FireSIGHT Mangement Center)

         
Splunk MicrosoftWindows -Sicherheitsereignisprotokoll Windows-basiertes Ereignis, das von Splunk Forwarders bereitgestellt wird Alle Ereignisse Nein Ja Nein
Squid Squid Web Proxy 2.5 und höher Syslog Alle Cache-und Zugriffsprotokollereignisse Ja Nein Nein
Startent-Netze Startent-Netze Syslog Alle Ereignisse Ja Nein Nein
STEALTHbits Technologies STEALTHbits-Dateiaktivitätsmonitor (File Activity Monitor) Syslog-LEEF Ereignisse des Dateiaktivitätsmonitors      
STEALTHbits Technologies StealthINTERCEPT Syslog-LEEF Active Directory -Prüfereignisse Ja Nein Nein
STEALTHbits Technologies STEALTHbits StealthINTERCEPT -Alerts Syslog-LEEF Active Directory -Alertereignisse Ja Nein Nein
STEALTHbits Technologies STEALTHbits StealthINTERCEPT -Analyse Syslog-LEEF Active Directory Analytics-Ereignisse Ja Nein Nein
So Sun- Solaris DHCP- 2.8 Syslog Alle Ereignisse Ja Ja Nein
So Sun Solaris OS 5.8, 5.9 Syslog Alle Ereignisse Ja Ja Nein
So So Solaris Sendmail 2.x

Syslog

Log File Protocol

Proofpoint 7.5 und 8.0 Sendmail -Protokoll

Alle Ereignisse Ja Nein Nein
So Sun Solaris Basic Security Mode (BSM) 5.10 und 5.11 Log File Protocol Alle Ereignisse Nein Ja Nein
So

Sun ONE LDAP v11.1

(bekannt als Oracle Directory Server)

Log File Protocol

UDP Multiline Syslog

Alle relevanten Zugriffs- und LDAP -Ereignisse Nein Nein Nein
Sybase Sybase ASE 15.0 und höher JDBC Alle Ereignisse Nein Nein Nein
Symantec

Symantec Endpoint Protection 11, 12 und 14

Syslog Alle Audit-und Sicherheitsprotokolle Ja Nein Ja
Symantec Symantec SGS Appliance 3.x und höher Syslog Alle Ereignisse Ja Nein Ja
Symantec Symantec SSC- 10.1 JDBC Alle Ereignisse Ja Nein Nein
Symantec Symantec Data Loss Prevention (DLP) 8.x Syslog Alle Ereignisse Nein Nein Nein
Symantec

Symantec Verschlüsselungsmanagement-Server 3.0x

früher bekannt als PGP Universal Server

Syslog Alle Ereignisse Ja Nein Nein
Symark Symark PowerBroker 4.0 Syslog Alle Ereignisse Ja Nein Nein
SysFlow ist ein von IBMinitiiertes Open-Source-Projekt. SysFlow 1.0 Syslog Ereignisformat: JSON

Aufgezeichnete Ereignistypen: SysFlow

Ja Nein Nein
ThreatGRID Plattform für Malware-Bedrohungsdaten 2.0

Log File Protocol

Syslog

Malware-Ereignisse Nein Nein Nein
TippingPoint

Intrusion Prevention System (IPS) 1.4.2 auf 3.2.x

TippingPoint SMS- 5.2.0

Syslog Alle Ereignisse Nein Nein Nein
TippingPoint X505/X506 2.5 und höher Syslog Alle Ereignisse Ja Ja Nein
Oberste Ebene IPS 5500 4.1 und höher Syslog Alle Ereignisse Ja Nein Nein
Trend Micro Trend Micro Apex Central (Version 1) Syslog, TLS syslog Ereignisformat: CEF

Ereignistypen:

Erkennungsprotokolle für Angriffserkennung

Verhaltensüberwachungsprotokolle

C & C-Callback-Protokolle

Inhaltssicherheitsprotokolle

Protokolle zur Verhinderung von Datenverlust

Protokolle der Einheitenzugriffssteuerung

Steuerungsprotokolle für Endpunktanwendungen

Statusprotokolle für Engine-Updates

Protokolle zum Schutz gegen unbefugte Zugriffe

Prüfprotokolle für Netzinhalt

Statusprotokolle für Musteraktualisierung

Vorhersageprotokolle für maschinelles Lernen

Protokolle zur Sandbox-Erkennung

Spyware/Grayware-Protokolle

Verdächtige Dateiprotokolle

Virus-/Malware-Protokolle

Websicherheitsprotokolle

Ja Nein Nein
Trend Micro Trend Micro Apex One 8.x und 10.x

Bisher bekannt als Trend Micro Office Scan. Der Name bleibt in QRadarunverändert.

SNMPv2 Alle Ereignisse Nein Nein Nein
Trend Micro Trend Micro Control Manager 5.0 oder 5.5 mit Hotfix 1697 oder Hotfix 1713 nach SP1 Patch 1; 6.0 und 7.0.

SNMPv1

SNMPv2

SNMPv3

Alle Ereignisse Ja Nein Nein
Trend Micro

Trend Micro Deep Discovery Analyzer 5.0, 5.5, 5.8 und 6.0

Syslog

Ereignisformat: LEEF

Ereignisse: Alle Ereignisse
Ja Nein Nein
Trend Micro Trend Micro Deep Discovery Direktor 3.0 Syslog Ereignisformat: LEEF

Ereignisse: Trend Micro Deep Discovery Inspector-Ereignisse

Ja Nein Nein
Trend Micro

Trend Micro Deep Discovery E-Mail-Inspektor 3.0

Syslog

Ereignisformat: LEEF

Ereignisse: Erkennungen, Analyseprotokolle von Virtual Analyzer, Systemereignisse, Alertereignisse
Ja Nein Nein
Trend Micro Trend Micro Deep Discovery Inspector 3.0 auf V3.8, 5.0 und 5.1 Syslog

Ereignisformat: LEEF

Ereignisse:

Schädlicher Inhalt

Schädliches Verhalten

Verdächtiges Verhalten

Exploit

Graue Ware

Web Reputation

Unterbrechende Anwendung

Sandbox

Korrelation

System

Aktualisieren

Ja Nein Nein
Trend Micro

Trend Micro Deep Security 9.6.1532 bis 12.0

Syslog

Ereignisformat: LEEF

Ereignisse:

Anti-Malware

Tiefe Sicherheit

Firewall

Integritätsüberwachung

Abwehren von Angriffen von außen

Protokollüberprüfung

System

Web-Ruf

Ja Nein Nein
Trend Micro Trend Micro Vision One Syslog, TLS Syslog

Format der Veranstaltung: LEEF, CEF

Ereignisse:

System

Anti-Malware

Kontrolle der Anwendung

Firewall

Integritätsüberwachung

Abwehren von Angriffen von außen

Protokollüberprüfung

Web-Ruf

Gerätesteuerung

Trend Vision Eins

Ja Nein Nein
Tripwire Tripwire Enterprise Manager 5.2 und höher Syslog

Ereignisformat: CEF (CEF:0 wird unterstützt)

Ereignistypen: Ereignisse zum Hinzufügen, Entfernen und Ändern von Ressourcen

Ja Nein Nein
Tropos-Netze Tropos-steuerung 7.7 Syslog Ereignisse für Fehlermanagement, Anmeldung/Abmeldung, Bereitstellung und Upload von Gerätimages Nein Nein Nein
Trusteer Apex Local Event Aggregator 1304.x und höher Syslog Ereignisse zur Erkennung von Malware, Exploits und Datenexfiltration Ja Nein Nein

Vectra Netze

Vectra Netzwerke Vectra v2.2

Wichtig: IBM QRadar DSM for Vectra Networks Vectra wird nicht weiter unterstützt.

Um diese Integration weiterhin nutzen zu können, laden Sie bitte die Vectra Networks Vectra DSM von der „ IBM Security App Exchange “-Website ( https://exchange.xforce.ibmcloud.com/hub/extension/47f3e9afff5e0281d6684bb633d769f2 ) herunter.

Syslog

Host Scoring, Kommando und Kontrolle, Botnet Aktivität, Wiedergeburt, laterale Bewegung, Exfiltration

Ereignisformat: CEF (CEF:0 wird unterstützt)

Ja

Nein

Nein

Verdasys

Digital Guardian 6.0.x (nur Syslog)

Digital Guardian 6.1.1 und 7.2 (nur LEEF)

Syslog Ereignisformat: LEEF

Ereignisse: Alle Ereignisse

Ja Nein Nein
Vericept Inhalt 360 bis 8.0 Syslog Alle Ereignisse Ja Nein Nein
VMware VMware AppDefense 1.0

JSON

VMWare-API-Protokoll AppDefense

Alle Ereignisse Nein Nein Nein
VMware VMware AVIWAF und Lastausgleicher Syslog Client-Protokolle Ja Nein Nein
VMware Carbon Black App Control 8.0.x auf 8.5.x

(Bisher bekannt als Carbon Black Protection)

Syslog Ereignisformat: LEEF

Ereignistypen: Computerverwaltung, Serververwaltung, Sitzungsverwaltung, Richtlinienverwaltung, Richtliniendurchsetzung, interne Ereignisse, allgemeine Verwaltung, Erkennung

Ja Ja Nein
VMware VMware ESX oder ESXi 3.x, 4.x, 5.x und 6.x

Syslog

EMC VmWare Protocol

Kontoinformationen

Bemerkung

Warnung

Fehler

Systeminformation

Systemkonfiguration

Systemfehler

Benutzeranmeldung

Sonstiges verdächtiges Ereignis

Zugriff verweigert

Lizenz abgelaufen

Information

Authentifizierung

Sitzungsüberwachung

Ja, wenn syslog Nein Nein
VMware VMware vCenter v5.x und v6.x EMC VmWare Protocol

Kontoinformationen

Bemerkung

Warnung

Fehler

Systeminformation

Systemkonfiguration

Systemfehler

Benutzeranmeldung

Sonstiges verdächtiges Ereignis

Zugriff verweigert

Lizenz abgelaufen

Information

Authentifizierung

Sitzungsüberwachung

Nein Nein Nein
VMware VMware vCloud Director 5.1 - 10.0 Protokoll VMware vCloud Director Alle Ereignisse Nein Ja Nein
VMware VMware vShield Syslog Alle Ereignisse Ja Nein Nein
Vormetric GmbH Vormetric Data Security Systemprotokoll (LEEF)

Prüfung

Alarm

Warnung

Lernmodus

System

Ja Nein Nein
WatchGuard WatchGuard Fireware OS Syslog Alle Ereignisse Ja Nein Nein

Websense

(jetzt bekannt als Forcepoint)

           
Zscaler Zscaler Nanolog Streaming-Service (Zscaler NSS) 6.0 Syslog
HTTP-Empfänger
Wichtig : Wenn Sie HTTP mit Zscaler NSS verwenden, benötigen Sie ein Zertifikat, das von einer Zertifizierungsstelle (CA) ausgestellt wurde. Es kann kein selbst signiertes Zertifikat sein, da es von einer Zertifizierungsstelle validiert werden muss. Weitere Informationen zu Zertifikaten und zur Konfiguration der Protokollquellparameter für HTTP finden Sie unter HTTP ".
Ereignisformat: LEEF

Ereignistypen: Webprotokollereignisse, Firewallereignisse (einschließlich DNS)

Ja Nein Nein
Zscaler Zscaler Private Access Syslog Ereignisformat: LEEF

Ereignistypen: Benutzerstatus, App-Connectorstatus, Prüfung, Benutzeraktivität

Ja Nein Nein