Von QRadar unterstützte DSMs
IBM QRadar kann Ereignisse aus Ihren Sicherheitsprodukten mithilfe einer Plug-in-Datei erfassen, die als Device Support Module (DSM) bezeichnet wird.
QRadar kann Protokolle von Systemen und Einheiten empfangen, indem das Syslog-Protokoll verwendet wird, das ein Standardprotokoll ist. Unterstützte DSMs können andere Protokolle verwenden, wie in der Tabelle 'Unterstützte DSM' erwähnt. Sie können versuchen, Anwendungen anderer Anbieter so zu konfigurieren, dass Protokolle über das Syslog-Protokoll an QRadar gesendet werden. Weitere Informationen finden Sie unter Hinzufügen einer Protokollquelle.
Wenn Sie Protokolle mithilfe eines unterstützten DSM senden möchten, das von der automatischen Erkennungsfunktion in QRadarnicht unterstützt wird, müssen Sie manuell eine Protokollquelle hinzufügen. Weitere Informationen zum Hinzufügen einer Protokollquelle in ' QRadar finden Sie unter Hinzufügen einer Protokollquelle.
Was können Sie tun, wenn die Produktversion oder die Einheit, die Sie haben, nicht im Handbuch "DSM Configuration Guide" aufgelistet ist?
Manchmal wird eine Version eines Anbieterprodukts oder einer Einheit nicht als unterstützt aufgelistet. Wenn das Produkt oder die Einheit nicht aufgelistet ist, befolgen Sie die folgenden Richtlinien:
- Version nicht aufgelistet
- Wenn das DSM für Ihr Produkt offiziell von QRadarunterstützt wird, Ihre Produktversion jedoch nicht in der IBM QRadar DSM Configuration Guideaufgelistet ist, haben Sie die folgenden Optionen:
- Testen Sie das DSM, um zu sehen, ob es funktioniert. Die im Leitfaden aufgeführten Produktversionen sind von IBM® getestet, aber auch neuere, nicht getestete Versionen können funktionieren.
- Wenn Sie das DSM ausprobiert haben und es nicht funktioniert, öffnen Sie ein Support-Ticket zur Überprüfung der Protokollquelle, um mögliche Probleme zu beheben und auszuschließen.Tipp: In den meisten Fällen sind keine Änderungen erforderlich, oder es genügt ein kleines Update der IBM QRadar® Identifier (QID) Map. Software-Updates von Anbietern können in seltenen Fällen Ereignisformate hinzufügen oder ändern, die das DSM unterbrechen und eine RFE für die Entwicklung einer neuen Integration erfordern. Dies ist das einzige Szenario, in dem ein RFE erforderlich ist.
- Einheit nicht aufgelistet
- Wenn ein Gerät nicht offiziell unterstützt wird, haben Sie die folgenden Optionen:
- Stellen Sie eine Verbesserungsanfrage (Request For Enhancement, RFE), damit ihre
Einheit in Zukunft offiziell unterstützt wird.
- Rufen Sie die SIEM RFE-Seite QRadar aufhttps://ibm.biz/BdRPx5.
- Melden Sie sich auf der Support-Portalseite an.
- Klicken Sie auf die Registerkarte Submit (Übergeben) und geben Sie die erforderlichen Informationen ein.Tipp: Wenn Sie über Ereignisprotokolle von einem Gerät verfügen, hängen Sie die Ereignisinformationen an und schließen Sie die Produktversion des Geräts ein, das das Ereignisprotokoll generiert hat.
- Schreiben Sie eine Protokollquellenerweiterung, mit der Ereignisse für Ihre Einheit syntaktisch analysiert werden können. Weitere Informationen finden Sie unter Protokollquellenerweiterungen und der DSM-Editor.
- Sie können Inhaltserweiterungen verwenden, um Ereignisse an QRadar zu senden, die von einigen Drittanbietern bereitgestellt werden. Sie sind auf dem IBM Security App Exchangehttps://exchange.xforce.ibmcloud.com/hub/ zu finden. Diese DSM-Integrationen anderer Anbieter werden vom Anbieter und nicht von IBMunterstützt. Eine Liste der verfügbaren DSMs von Drittanbietern finden Sie unter DSMs, die von Drittanbietern unterstützt werden.
- Stellen Sie eine Verbesserungsanfrage (Request For Enhancement, RFE), damit ihre
Einheit in Zukunft offiziell unterstützt wird.
In der folgenden Tabelle sind unterstützte DSMs für Lösungen anderer Anbieter und IBM QRadar aufgelistet.
| Hersteller | Einheitenname und Version | Protokoll | Aufgezeichnete Ereignisse und Formate | Automatisch erkannt? | Enthält Identität? | Angepasste Eigenschaften einschließen? |
|---|---|---|---|---|---|---|
| 3Com | schalter der Serie 8800 V3.01.30 | Syslog | Status-und Netzbedingungsereignisse | Ja | Nein | Nein |
| AhnLab | AhnLab Zentrum für Politik | AhnLabPolicy CenterJdbc |
Spyware-Erkennung Viruserkennung Prüfung |
Nein | Ja | Nein |
| Akamai | Akamai-KONA | HTTP-Empfänger Akamai Kona REST API |
Ereignisformat: JSON Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse |
Nein | Nein | Nein |
| Alibaba Cloud | Alibaba ActionTrail | Alibaba Cloud Object Storage Syslog |
Ereignisformat: JSON |
Ja | Ja | Nein |
| Amazon | Amazon AWS Application Load Balancer-Zugriffsprotokolle | Amazon AWS S3 -REST-API | Ereignisformat: Durch Leerzeichen begrenzte vordefinierte Felder Aufgezeichnete Ereignistypen: Zugriffsprotokolle |
Ja | Nein | Nein |
| Amazon | Amazon AWS CloudTrail |
Amazon AWS S3 -REST-API Amazon Web Services |
Ereignisversionen 1.0, 1.02, 1.03, 1.04, 1.05, 1.06 und 1.08 . |
Ja | Nein | Nein |
| Amazon | Amazon AWS -Konfiguration |
Amazon AWS S3 -REST-API | Ereignisformat: JSON | Ja | Nein | Nein |
| Amazon | Amazon- AWS Elastic Kubernetes Service Unterstützte Version: Kubernetes API 1.19 |
Amazon Web Services | Ereignisformat: JSON Aufgezeichnete Ereignistypen: Amazon AWS Kubernetes |
Ja | Nein | Nein |
| Amazon | Amazon AWS -Netzfirewall | Amazon AWS S3 -REST-API | Ereignisformat: JSON Aufgezeichnete Ereignistypen: Firewallalertprotokolle, Firewalldatenflussprotokolle |
Nein | Nein | Nein |
| Amazon | Amazon AWS -Route 53 |
|
Ereignisformat:
Aufgezeichnete Ereignistypen: Ereignisversionen 1.0 |
Ja | Nein | Nein |
| Amazon | Amazon AWS Sicherheitshub | Amazon Web Services | Ereignisformat: JSON Aufgezeichnete Ereignistypen: AWS Security Finding Format (ASFF) |
Nein | Nein | Nein |
| Amazon | Amazon- AWS -WAFCentrif | Amazon AWS S3 -REST-API | Ereignisformat: JSON Aufgezeichnete Ereignistypen: "Traffic allow", "Traffic block" |
Nein | Nein | Nein |
| Amazon | Amazon- CloudFront | Amazon Web Services | Ereignisformat: Tab Separated Value (TSV) Aufgezeichnete Ereignistypen: RealTime Log-TSV |
Ja | Nein | Nein |
| Amazon | Amazon GuardDuty | Amazon Web Services | Amazon GuardDuty -Ergebnisse JSON |
Nein | Nein | Nein |
| Amazon | AWS Verified Access | Amazon- AWS S3 -REST-API, Syslog | Ereignisformat: JSON | Ja | Ja | Ja |
| Ambiron | TrustWave ipAngel V4.0 | Syslog | Snort-basierte Ereignisse | Nein | Nein | Nein |
| Apache | HTTP Server V1.3+ | Syslog, Syslog-ng | HTTP-Status | Ja | Nein | Nein |
| APC | ups | Syslog | Ereignisse der Serie Smart-UPS | Nein | Nein | Nein |
| Apple | Apple Mac OS X Version 10.12 | Syslog | Firewall, Web-Server-Zugriff, Web-Server-Fehler, Berechtigung und Informationsereignisse | Nein | Ja | Nein |
| Anwendungssicherheit, Inc. | DbProtect V6.2 V6.3, V6.3sp1, V6.3.1und v6.4 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Arbor-Netze | Arbor Networks Pravail APS V3.1+ | Syslog, TLS Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Arbor-Netze | Arbor Networks Peakflow SP V5.8 bis V8.1.2 | Syslog, TLS Syslog | Denial of Service ( DoS ) Authentifizierung Exploit Suspicious activity (Verdächtige Aktivität) System |
Ja | Nein | Nein |
| Arcon | PAM | Syslog | SIEM Connect-Dienstkonfigurationen | Ja | Nein | Nein |
| Arpeggio-Software | SIFT-IT- V3.1+ | Syslog | Alle im SIFT-IT-Regelsatz konfigurierten Ereignisse | Ja | Nein | Nein |
| Array-Netze | SSL VPN ArraySP v7.3 | Syslog | Alle Ereignisse | Nein | Ja | Ja |
| Aruba-Netze | Aruba ClearPass Policy Manager v6.5.0.71095 bis v6.12.0 | Syslog | Ereignisformat: LEEF Ereignistypen: Sitzung, Prüfung, System, Einblick |
Ja | Ja | Nein |
| Aruba-Netze | Mobility Controller v2.5 + | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Avaya Inc. | Avaya VPN-Gateway v9.0.7.2 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| BalaBit IT-Sicherheit | MicrosoftWindows Sicherheitsereignisprotokoll V4.x | Syslog | Ereignisse im Microsoft-Ereignisprotokoll | Ja | Ja | Nein |
| BalaBit IT-Sicherheit | Microsoft ISA- V\v4.x | Syslog und WinCollect | Ereignisse im Microsoft-Ereignisprotokoll | Ja | Ja | Nein |
| Barracuda Netze | Spam & Virus Firewall v5.x und höher | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Barracuda Netze | Web-Anwendungs-Firewall v7.0.x | Syslog | System-, Web-Firewall-, Zugriffs-und Prüfereignisse | Ja | Nein | Nein |
| Barracuda Netze | Webfilter v6.0.x+ | Syslog | Webdatenverkehr und Webschnittstellenereignisse | Ja | Nein | Nein |
| BlueCat -Netze | Adonis- v6.7.1-P2+ | Syslog | DNS-und DHCP-Ereignisse | Ja | Nein | Nein |
| Blue Coat | SG v4.x+ | Syslog, Protokolldateiprotokoll | Alle Ereignisse | Nein | Nein | Ja |
| Blue Coat | Web-Security-Service | Blauer Mantel ELFF, Zugang | Nein | Nein | Nein | |
Rechteck |
Rechteck | Box REST API | Ereignisformat: JSON RTC 256758Ereignistypen: Administrator-und Unternehmensereignisse, Box Shield-Alerts |
Nein | Ja | Nein |
| Bridgewater Systeme | AAA- v8.2c1 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Broadcom | CA Access Control Facility (ACF2) (früher bekannt als CA Technologies ACF2) | Log File Protocol | Alle Ereignisse | Nein | Nein | Ja |
| Broadcom | CA Top Secret (bisher bekannt als CA Technologies Top Secret) | Log File Protocol | Alle Ereignisse | Nein | Nein | Ja |
| Broadcom | Symantec SiteMinder (bisher bekannt als CA SiteMinder) | Syslog, Protokolldatei | Alle Ereignisse | Nein | Ja | Nein |
| Brocade | Fabric-Betriebssystem v7.x | Syslog | System-und Prüfereignisse | Ja | Nein | Nein |
| Carbon Black | Carbon Black v5.1 und höher | Syslog | Treffer in Beobachtungsliste | Ja | Nein | Nein |
| Carbon Black | Bit9 -Parität für Carbon Black | Syslog | LEEF | Ja | Nein | |
| Carbon Black | Carbon Black Bit9 Sicherheitsplattform v6.0.2 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Centrify | Centrify Identity-Plattform Jetzt bekannt als CyberArk Identity |
|||||
| Centrify | Centrify Infrastruktur Dienstleistungen 2017 | Syslog und WinCollect | WinCollect -Protokolle, Prüfereignisse | Ja | Nein | Nein |
| Check Point | Prüfpunktversionen NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R75, R77, R80, R81und NGX |
Syslog oder OPSEC LEA | Ereignisformat: LEEF (Versionen R77.30, R80.10, R80.20, R81.10) Ereignistypen: Alle Ereignisse |
Ja | Ja | Ja |
| Check Point | VPN-1 -Versionen NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81und NGX | Syslog oder OPSEC LEA | Ereignisformat: LEEF (Versionen R77.30, R80.10, R80.20, R81.10) Ereignistypen: Alle Ereignisse |
Ja | Ja | Nein |
| Check Point | Check Point Multi-Domain Management (Provider-1) Version NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81und NGx | Syslog oder OPSEC LEA | Ereignisformat: LEEF (Versionen R77.30, R80.10, R80.20, R81.10) Ereignistypen: Alle Ereignisse |
Ja | Ja | Nein |
| Cilasoft | Cilasoft QJRN/400 v5.14.K+ | Syslog | IBM -Prüfereignisse | Ja | Ja | Nein |
| Cisco | drahtloser LAN-Controller der Serie 4400 V7.2 | Syslog SNMPv2 |
Alle Ereignisse | Nein | Nein | Nein |
| Cisco | Cisco CallManager 8.x, 11.5 |
Syslog | Anwendungsereignisse | Ja | Nein | Nein |
| Cisco | ACS V4.1 und höher bei direkter Verwendung von ACS V3.x und höher bei Verwendung von ALE | Syslog | Fehlgeschlagene Zugriffsversuche | Ja | Ja | Nein |
| Cisco | Aironet- V4.x+ | Syslog | Cisco-Emblem-Format | Ja | Nein | Nein |
| Cisco | ACE-Firewall V12.2 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Cisco | Cisco AMP | Cisco AMP | Alle Sicherheitsereignisse Eine detaillierte Liste der unterstützten Ereignisse finden Sie in der Dokumentation zur Cisco AMP for Endpoints-API. (https://api-docs.amp.cisco.com/api_actions/details?api_action=GET+%2Fv1%2Fevent_types&api_host=api.amp.cisco.com&api_resource=Event+Type&api_version=v1) Hinweis: Netzverkehr wird nur für DCF-Ereignisse (Data Flow Control) unterstützt.
|
Nein | Nein | Nein |
| Cisco | ASA V7.x und höher | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Cisco | ASA- V7.x+ | NSEL-Protokoll | Alle Ereignisse | Nein | Nein | Nein |
| Cisco | CSA V4.x, V5.x und V6.x | Syslog- SNMPv1 SNMPv2 | Alle Ereignisse | Ja | Ja | Nein |
| Cisco | CatOS für Katalysatorsysteme V7.3+ | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Cisco | Cloud-Web-Sicherheit (CWS) | Amazon AWS S3 -REST-API | W3C Alle Webnutzungsprotokolle |
Nein | Nein | Nein |
| Cisco | Cisco Stealthwatch- V6.8 | Syslog | Ereignisformat: LEEF Ereignistypen: Anomalie, Data Hoarding, Exploitation, High C®oncern, Index, High DDoS Source Index, High Target Index, Policy Violation, Recon, High DDoS Target Index, Data Exfilration, C&C |
Ja | Nein | Nein |
| Cisco | IPS V7.1.10 und höher, V7.2.x, V7.3.x | SDEE | Alle Ereignisse | Nein | Nein | Nein |
| Cisco |
|
Syslog, Protokolldateiprotokoll | Ereignisformat: Alle Ereignisse Aufgezeichnete Ereignistypen: E-Mail (syslog) System (Syslog) Zugriff (syslog) Filtern von Webinhalten (Protokolldatei) Wichtig: Kritisch-, Warn-und Informationsprotokolle werden unterstützt.
|
Nein | Nein | Nein |
| Cisco | Cisco Duo- | Cisco Duo- | Ereignisformat: JSON Ereignistypen: Authentifizierungsprotokolle |
Ja | Ja | Nein |
| Cisco | Cisco Firepower-VerwaltungscenterV5.2 ZuV7.1 (bisher bekannt als Cisco FireSIGHT Management Center) |
Cisco Firepower-Protokoll eStreamer |
Erkennungsereignisse Korrelation und Whitelist-Ereignisse Impact-Flag-Alerts Benutzeraktivität Malware-Ereignisse Dateiereignisse Verbindungsereignisse Ereignisse des unbefugten Zugriffs Ereignispaketdaten für unbefugten Zugriff Zusätzliche Daten für Ereignisse des unbefugten Zugriffs |
Nein | Nein | Nein |
| Cisco | Cisco Firepower-Schutz vor Sicherheitsbedrohungen | Syslog | Ereignisformat: Syslog, durch Kommas getrennte Werte ( CSV ), Name-Wert-Paar (NVP) Aufgezeichnete Ereignistypen: Intrusion, Verbindung. |
Ja | Ja | Nein |
| Cisco | Cisco Firewall-Dienst-Modul (FWSM) v2.1+ | Syslog | Alle Ereignisse | Ja | Ja | Ja |
| Cisco | Cisco Catalyst Switch IOS, 12.2, 12.5 + | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Cisco | Cisco Meraki | Syslog | Ereignisformat: Syslog Ereignistypen: Ereignisse Datenflüsse Sicherheitsereignis-IDs_alertted |
Ja | Nein | Nein |
| Cisco | Cisco NAC-Appliance v4.x + | Syslog | Ereignisse des Typs "Prüfung", "Fehler", "Fehler", "Quarantäne" und "Infizierte Ereignisse" | Nein | Nein | Nein |
| Cisco | Cisco Nexus- v6.x | Syslog | Nexus-Betriebssystemereignisse | Ja | Nein | Nein |
| Cisco | Cisco PIX Firewall v5.x, v6.3+ | Syslog | Cisco PIX-Ereignisse | Ja | Ja | Ja |
| Cisco | Cisco Identity Services Engine V1.1 auf V2.2 |
UDP Multiline Syslog |
Ereignisformat: Syslog Ereignistypen: Geräteereignisse |
Nein | Ja | Nein |
| Cisco | Cisco IOS 12.2, 12.5 + | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Cisco | Sichere Cisco-Workload | Syslog | Ereignisformat: JSON | Ja | Nein | Nein |
| Cisco | Cisco SSE | Amazon AWS S3 -REST-API | Veranstaltungsformat: Cisco SSE- CSV Ereignis-Typen: DNS, Proxy, IP, Firewall, Dateiereignis, Audit, DLP, RAVPN, ZTA, ZTAF |
Nein | Nein | Nein |
| Cisco | Cisco VPN 3000 Concentrator Versionen VPN 3005, 4.1.7.H | Syslog | Alle Ereignisse | Ja | Ja | Ja |
| Cisco | Cisco Wireless Servicemodule (WiSM) Version 5.1+ | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Citrix | Citrix NetScaler V9.3 auf V10.0 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Citrix | Citrix-Zugangsgateway V4.5 | Syslog | Zugriffs-, Prüf-und Diagnoseereignisse | Ja | Nein | Nein |
| Cloudera | Cloudera Navigator | Syslog | Prüfereignisse für HDFS, HBase, Hive, Hue, Cloudera Impala, Sentry | Ja | Nein | Nein |
| Cloudflare | Cloudflare-protokolle | Amazon AWS S3 -REST-API HTTP-Empfänger |
Ereignisformat: JSON Ereignistypen: HTTP, Firewall-Ereignisse |
Ja | Nein | Nein |
| CloudPassage | CloudPassage Halo | Syslog, Protokolldatei | Alle Ereignisse | Ja | Nein | Nein |
| CrowdStrike | CrowdStrike Falcon | Syslog LEEF |
Vorfall, Vorfallzusammenfassung, Erkennungszusammenfassung, Authentifizierung, Aktualisierung des Erkennungsstatus, HochgeladenIoCs, Netzwerkeindämmung, IP-Whitelisting, Richtlinienverwaltung,CrowdStrike Store, Falcon Firewall-Management, Echtzeit-Reaktion, Ereignis-Streams |
Ja | Nein | Nein |
| CrowdStrike | Falcon-Datenreplikator | Amazon AWS S3 -REST-API | Ereignisformat: JSON | Ja | Nein | Nein |
| CorreLog | CorreLog Agent für IBM z/OS® | Syslog-LEEF | Alle Ereignisse | Ja | Nein | Nein |
| CRYPTOKarte | CRYPTO-Shield V6.3 | Syslog | Alle Ereignisse | Nein | Nein | Nein |
| CyberArk | CyberArk -Identität Wichtig: Der DSM-Name für Centrify Identity Platform lautet jetzt CyberArk Identity DSM. Der DSM-RPM-Name bleibt als Centrify Identity Platform in QRadar.
|
Centrify Redrock REST API | Ereignisformat: JSON Veranstaltungsarten:SaaS, Kern, intern und mobil |
Nein | Nein | Nein |
| CyberArk | CyberArk Privilegierte Bedrohungsanalyse V3.1 | Syslog | Erkannte Sicherheitsereignisse | Ja | Nein | Nein |
| CyberArk | CyberArk Tresor V6.x | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| CyberGuard | Firewall/VPN- KS1000 V5.1 | Syslog | CyberGuard -Ereignisse | Ja | Nein | Nein |
| Damballasta | Sicher V5.0.2+ | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Digitale China-Netzwerke | DCS-und DCRS Series-Switches V1.8.7 | Syslog | DCS-und DCRS- IPv4 -Ereignisse | Nein | Nein | Nein |
| GD Technologie | DG Technology MEAS | Syslog-LEEF | Mainframe-Ereignisse | Ja | Nein | Nein |
| Eset | ESET-Fernverwalter V6.4.270 | Syslog LEEF |
Bedrohungsereignisse Aggregiertes Firewallereignis Aggregiertes HIPS-Ereignis Prüfereignisse |
Ja | Ja | Nein |
| Extreme | Dragon V5.0, V6.x, V7.1, V7.2, V7.3und V7.4 | Syslog- SNMPv1 SNMPv3 | Alle relevanten Extreme Dragon-Ereignisse | Ja | Nein | Nein |
| Extreme | 800-Series-Switch | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Extreme | Matrix-Router V3.5 | Syslog SNMPv2SNMPv1 SNMPv3 | SNMP und Syslog-Anmeldung, Abmeldung und fehlgeschlagene Anmeldevorgänge | Ja | Nein | Nein |
| Extreme | NetSight Automatischer Sicherheitsmanager V3.1.2 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Extreme | Matrix N/K/S-Serie Switch V6.x, V7.x | Syslog | Alle relevanten Geräte-Events der Matrix K-Series, N-Series und S-Series | Ja | Nein | Nein |
| Extreme | Stapelbare und eigenständige Switches | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Extreme | XSR Sicherheits-Router V7.6.14.0002 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Extreme | HiGuard Drahtloses IPS 2R2.0.30 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Extreme | HiPath Drahtloser Controller 2R2.0.30 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Extreme | NAC 3.2 und 3.3 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Enterprise-IT-Security.com | SF-Sherlock 8.1 und höher | LEEF | All_Checks, DB2_Security_Configuration, JES_Configuration, Job_Entry_System_Attack, Network_Parameter, Network_Security, No_Policy, Resource_Access_Viol, Resource_Allocation, Resource_Protection, Running_System_Change, Running_System_Security, Running_System_Status, Security_Dbase_Scan, Security_Dbase_Specialty, Security_Dbase_Status, Security_Parm_Change, Security_System_Attack, Security_System_Software, Security_Systemlock_Diverse, -Sverse, Sherlock_lock, Sherlock_Information, Sherlock_Specialties, Storage_Management, Subsystem_Scan, Sysplex_Security, Sysplex_Status, System_Catalog, System_File_Change, System_File_Security, System_Log_Monitoring, System_Module_Security, System_Process_Security, System_Residence, System_Tampering, System_Volumes, TSO_Status, UNIX_OMVS_Security, UNIX_OMVS_System, User_Defined_Monitoring, xx_Resource_Prot_Templ |
Ja | Nein | Nein |
| Epic | Epic SIEM, Versionen Epic 2014, Epic 2015 und Epic 2017 | LEEF | Prüfung, Authentifizierung | Ja | Ja | Nein |
| Exabem | Exabeam 1.7 und 2.0 | nicht zutreffend | Kritisch, Anomal | Ja | Nein | Nein |
| Extreme Netze | Extreme Ware 7.7 und XOS 12.4.1.x | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| F5 Netze | F5 Networks BIG-IP AFM 11.3 und 12.x auf 14.x | Syslog | Netzwerk, NetzwerkDoS, Protokollsicherheit, DNS und DNSDoS Veranstaltungen | Ja | Ja | Nein |
| F5 Netze | F5 Netzwerke BIG-IP LTM 9.42 bis 17.x | Syslog, CSV | Alle Ereignisse | Nein | Ja | Nein |
| F5 Netze | F5 Netzwerke BIG-IP ASM 10.1 bis 17.x |
Syslog | Ereignisformate: CEF (CEF:0 wird unterstützt), JSON Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse |
Ja | Ja | Nein |
| F5 Netze | F5 Netzwerke BIG-IP APM 10.x bis 17.x | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| F5 Netze | FirePass 7.0 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Annehmbare Warnung | Faire Warnung 2.9.2 | Log File Protocol | Alle Ereignisse | Nein | Nein | Nein |
| Fasoo | Fasoo Enterprise DRM- 5.0 | JDBC | NVP-Ereignisformat Nutzungsereignisse |
Nein | Nein | Nein |
| Fidelis Sicherheitssysteme | Fidelis XPS- 7.3.x | Syslog | Alertereignisse | Ja | Nein | Nein |
| FireEye | FireEye CMS, MPS, EX, AX, NX, FX und HX |
Syslog, TLS Syslog | Ereignisformate: CEF (CEF:0 wird unterstützt), LEEF Aufgezeichnete Ereignistypen: Alle relevanten Ereignisse |
Ja | Nein | Nein |
| FreeRADIUS | FreeRADIUS 2.x | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Forcepoint | Forcepoint Sidewinder- 6.1 (bisher unter der Bezeichnung McAfee Firewall Enterprise 6.1bekannt) |
Syslog | Forcepoint Sidewinder-Prüfereignisse | Ja | Nein | Nein |
| Forcepoint | Stonesoft Management Center 5.4 bis 6.1 | Syslog | Ereignisformat: LEEF Ereignistypen: Management Center-, IPS-, Firewall-und VPN-Ereignisse |
Ja | Nein | Nein |
Forcepoint |
Forcepoint TRITON 7.7und 8.2 (früher bekannt als Websense) |
Syslog LEEF |
Ereignisse für Webinhalte von mehreren Forcepoint TRITON-Lösungen einschließlich Web Security, Web Security Gateway, Web Security Gateway Anywhere und V-Series Appliances. Alle Ereignisse |
Ja | Nein | Nein |
Forcepoint |
Forcepoint V-Series Datensicherheits-Suite (DSS) 7.1x (früher bekannt als Websense) |
Syslog | Alle Ereignisse | Ja | Ja | Ja |
Forcepoint |
Forcepoint Inhalts-Gateway der V-Serie V7.1x (vorley bekannt als Websense) |
Log File Protocol | Alle Ereignisse | Nein | Nein | Nein |
| ForeScout | CounterACT 7.x und höher | Syslog | Denial of Service, System, Exploit, Authentifizierung und verdächtige Ereignisse | Nein | Nein | Nein |
| Fortinet | Fortinet FortiGate Security Gateway FortiOS 7.6.3 und früher |
Syslog Syslog Redirect |
Alle Ereignisse | Ja | Ja | Ja |
| Fortinet | Fortinet FortiWeb Firewall 7.6.0 und früher |
Syslog | Format des Ereignisses: Name-Wert-Paar (NVP) Ereignisarten: Ereignis, Verkehr, Angriff |
Ja | Nein | Nein |
| Fortinet | Fortinet- FortiMail7.6.4 und frühere Versionen |
Syslog | Format des Ereignisses: Name-Wert-Paar (NVP) Ereignistypen: kevent, event, virus, spam, statistics, encrypt |
Ja | Nein | Nein |
| Foundry | FastIron 3.x.x und 4.x.x | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Genua | genugate 8.2 + | Syslog | Allgemeine Fehlernachrichten Hochverfügbarkeit Allgemeine Relay-Nachrichten Relay-spezifische Nachrichten Genua Programme/Dämonen EPSI-Abrechnungsdämon-gg/src/acctd Configfw FWConfig ROFWKonfiguration Benutzerschnittstelle Web-Server |
Ja | Ja | Nein |
| Google Cloud -Prüfprotokolle | Google Cloud Pub/Sub | Unterstützte Services:
Ereignisformat: JSON Ereignistypen: Speicher, Liste und Aktualisierung |
Ja | Nein | Nein | |
| Google Cloud Platform Firewall | Google Cloud Pub/Sub | Ereignisformat: JSON Ereignistypen: Firewall zulassen, Firewall verweigern |
Nein | Nein | Nein | |
| Google G Suite-Aktivitätsberichte | Google G Suite Activity Reports REST API | Ereignisformat: JSON Aufgezeichnete Ereignistypen: Admin, drive, login, user accounts |
Nein | Nein | Nein | |
| Große Bucht | Beaconnachricht | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| H3C -Technologien | H3C Comware Platform, H3C Switches, H3C Router, H3C Wireless LAN Devices und H3C IP Security Devices Version 7 wird unterstützt |
Syslog | NVP System |
Nein | Nein | Nein |
| HashiCorp | HashiCorp Vault | Syslog Weitergeleitet |
JSON | Ja | Nein | Nein |
| HHBGary | Aktive Verteidigung 1.2 und höher | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Hewlett Packard-Unternehmen | HPE Netzwerk-Automatisierung 10.11 | Syslog LEEF |
Alle Betriebs-und Konfigurationsnetzereignisse. | Ja | Ja | Nein |
| Hewlett Packard-Unternehmen | HPE ProCurve K.14.52 | Syslog |
Alle Ereignisse | Ja | Nein | Nein |
| Hewlett Packard-Unternehmen | HPE-Tandem | Log File Protocol | Safe Guard Audit-Dateiereignisse | Nein | Nein | Nein |
| Hewlett Packard-Unternehmen | HPE UX V11.x und höher | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| Honeycomb-Technologien | Lexicon File Integrity Monitor mesh service V3.1 und höher | Syslog | Integritätsereignisse | Ja | Nein | Nein |
| Huawei | S Series-Switch S5700, S7700und S9700 mit V200R001C00 | Syslog | IPv4 -Ereignisse von S5700, S7700und S9700 -Switches | Nein | Nein | Nein |
| Huawei | Router der Serie AR (AR150, AR200, AR1200, AR2200und AR3200 -Router mit V200R002C00) | Syslog | IPv4 -Ereignisse | Nein | Nein | Nein |
| IBM | IBM AIX® V6.1 und V7.1 | Syslog, Protokolldateiprotokoll | Konfigurierte Prüfereignisse | Ja | Nein | Nein |
| IBM | IBM AIX 5.x, 6.xund v7.x | Syslog | Authentifizierungs-und Betriebssystemereignisse | Ja | Ja | Nein |
| IBM | IBM BigFixV8.2.x auf 9.5.2 (früher bekannt als „ TivoliEndPoint Manager”) |
IBM BigFix SOAP-Protokoll | Serverereignisse | Nein | Ja | Nein |
| IBM | IBM BigFix Detect Hinweis: IBM BigFix Detect DSM for QRadar ist veraltet.
|
|||||
| IBM | IBM Bluemix (jetzt bekannt als IBM Cloud® ) | |||||
| IBM | IBM Cloud Activity Tracker | Apache Kafka -Protokoll | Ereignisformat: JSON | Ja | Nein | Nein |
| IBM | IBM Cloud Identity (jetzt bekannt als IBM Security Verify ) |
|||||
| IBM | IBM Cloud Platform (bisher unter der Bezeichnung IBM Bluemix Platform bekannt) | Syslog, TLS Syslog | Alle Systemereignisse (Cloud Foundry), einige Anwendungsereignisse | Ja | Nein | Nein |
| IBM | IBM Defender-Datenschutz | Syslog | Cluster-Audit, Datensicherungsereignisse und API-Audit | Ja | Nein | Nein |
| IBM | IBM DLC-Metriken | Syslog, weitergeleitet | Ereignisformat: LEEF Aufgezeichnete Ereignistypen: Alle DLC-Metrikereignistypen |
Ja | Nein | Nein |
| IBM | IBM Federated Directory Server V7.2.0.2 und höher | LEEF | FDS-Prüfung | Ja | Nein | Nein |
| IBM | IBM Guardium ® 8.2p45 | Syslog | Ereignisse des Richtlinienbuilders | Nein | Nein | Nein |
| IBM | IBM Security® Guardium Insights | Syslog | Out-of-box-Richtlinienverstoßregeln | Ja | Nein | Nein |
| IBM | IBM i DSM V5R4 und höher (bisher bekannt als AS/400iSeries) |
Log File Protocol | Ereignisformat:
Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse |
Nein | Ja | Nein |
| IBM | IBM i -Robert Townsend Security Solutions V5R1 und höher (bisher bekannt als AS/400iSeries) |
Syslog | Ereignisformat:
Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse |
Ja | Ja | Nein |
| IBM | IBM i -Powertech Interact V5R1 und höher (bisher bekannt als AS/400iSeries) |
Syslog | Ereignisformat:
Aufgezeichnete Ereignistypen: Alle Sicherheitsereignisse |
Ja | Ja | Nein |
| IBM | IBM ISS Proventia M10 v2.1_2004.1122_15.13.53 | SNMP | Alle Ereignisse | Nein | Nein | Nein |
| IBM | IBM Lotus Domino v8.5 | SNMP | Alle Ereignisse | Nein | Nein | Nein |
| IBM | IBM Proventia Management SiteProtector v2.0 und v2.9 | JDBC | IPS und Prüfereignisse | Nein | Nein | Nein |
| IBM | IBM RACF® v1.9 bis v1.13 | Log File Protocol | Alle Ereignisse | Nein | Nein | Ja |
| IBM | IBM CICS® v3.1 bis v4.2 | Log File Protocol | Alle Ereignisse | Nein | Nein | Ja |
| IBM | IBM DB2® v8.1 bis v10.1 | Log File Protocol | Alle Ereignisse | Nein | Nein | Ja |
| IBM | IBM DataPower® FirmwareV6 und V7 (bisher bekannt als WebSphere® DataPower) |
Syslog | Alle Ereignisse | Ja | Nein | Nein |
IBM |
IBM MaaS360® -Sicherheit (bisher bekannt als IBM Fiberlink ® MaaS360) |
LEEF, JSON |
Konformitätsregelereignisse Geräteregistrierungsereignisse Ereignisse des Aktionsprotokolls |
Nein |
Ja |
Nein |
| IBM | IBM QRadar Packet Capture IBM QRadar Packet Capture V7.2.3 auf V7.2.8 IBM QRadar Network Packet Capture V7.3.0 |
Systemprotokoll, LEEF | Alle Ereignisse | Ja | Nein | Nein |
| IBM | IBM Red Hat® OpenShift® V5.2.4 | Syslog | Ereignisformat: JSON Ereignistypen: Prüfung und Infrastruktur |
Ja | Nein | Ja |
| IBM | IBM SAN-Volumen-Controller | Syslog | CADF-Ereignisformat Prüfereignisse 'Activity', 'Control' und 'Monitor ' |
Ja | Nein | Nein |
| IBM | IBM z/OS v1.9 zu v1.13 | Log File Protocol | Alle Ereignisse | Nein | Nein | Ja |
| IBM | IBM Informix® v11 | Log File Protocol | Alle Ereignisse | Nein | Nein | Nein |
| IBM | IBM IMS | Log File Protocol | Alle Ereignisse | Nein | Nein | Nein |
| IBM | Verify Identity Access Manager für Mobilgeräte ( ISAM ) | TLS Syslog | IBM_SECURITY_AUTHN IBM_SECURITY_TRUST IBM_SECURITY_RUNTIME IBM_SECURITY_CBA_AUDIT-MGMTIBM_SECURITY_CBA_AUDIT-RTE IBM_SICHERHEIT_RTSS_AUDIT_AUTHZ IBM_SICHERHEIT_UNTERZEICHNUNG CloudOE Betriebsabläufe Verwendung IDaaS -Appliance-Prüfung IDaaS -Plattformprüfung |
Ja | Nein | Nein |
| IBM | Security Identity Governance (ISIG) | JDBC | NVP-Ereignisformat Prüfereignistyp |
Nein | Nein | Nein |
| IBM | QRadar Network Security XGS v5.0 mit Fixpack 7 auf v5.4 | Syslog | System-, Zugriffs-und Sicherheitsereignisse | Ja | Nein | Nein |
| IBM | Security Network IPS (GX) v4.6 und höher | Syslog | Sicherheits-, Zustands-und Systemereignisse | Ja | Nein | Nein |
| IBM | Security Privileged Identity Manager V1.0.0 auf V2.1.1 | JDBC | Audit-, Authentifizierungs-und Systemereignisse | Nein | Nein | Nein |
| IBM | Security Identity Manager 6.0.x und höher | JDBC | Ereignisse für Prüfung und erneute Zertifizierung | Nein | Ja | Nein |
| IBM | IBM Sicherheit Randori® Recon | IBM Sicherheit Randori REST API | Ereignisformat: JSON Ereignistypen: Erkennungen |
Ja | Nein | Nein |
| IBM | IBM Security
QRadar EDR v3.9.0 (früher bekannt als IBM Security ReaQta® ) |
IBM Security ReaQta -REST-API |
Ereignisformat: JSON Ereignistypen: Alerts |
Ja | Nein | Ja |
| IBM | IBM Security Trusteer ® | HTTP-Empfänger | Ereignisformat: JSON Ereignistypen: Trusteer-Alerts |
Ja | Nein | Nein |
| IBM | IBM Security Trusteer Apex Advanced Malware Protection | Systemprotokoll/LEEF Log File Protocol |
Malware-Erkennung Exploit-Erkennung Erkennung von Datenexfiltration Sperrung für Java™ -Ereignis Dateiinspektionsereignis Apex-Stoppereignis Apex-deinstalliertes Ereignis Ereignis 'Richtlinie geändert' ASLR-Verstoßereignis ASLR-Durchsetzungsereignis Kennwortschutzereignis |
Ja | Ja | Nein |
IBM |
IBM Sinn v1 |
Syslog |
LEEF |
Ja |
Nein |
Nein |
| IBM | IBM SmartCloud Orchestrator v2.3 FP1 und höher | IBM SmartCloud Orchestrator -REST-API | Protokolleinträge | Nein | Ja | Nein |
| IBM | IBM Security Verify (früher bekannt als IBM Cloud Identity) |
JSON | Authentifizierung SSO Management Bedrohung |
Nein | Ja | Ja |
| IBM | Tivoli® Access Manager IBM Web Security Gateway v7.x | Syslog | audit-, Zugriffs- und HTTP | Ja | Ja | Nein |
| IBM | Tivoli Endpoint Manager (jetzt bekannt als asIBM BigFix) |
|||||
| IBM | WebSphere Application Server v5.0 auf v8.5 | Log File Protocol | Alle Ereignisse | Nein | Ja | Nein |
| IBM | WebSphere DataPower (jetzt bekannt als DataPower) WebSphere DataPower |
|||||
| IBM | zSecure Alert v1.13.x und höher | UNIX-syslog | Alertereignisse | Ja | Ja | Nein |
| IBM | Identity Access Manager: v8.1 und v8.2 | Syslog | Audit-, System-und Authentifizierungsereignisse | Ja | Nein | Nein |
| IBM | Security Verify Directory v6.3.1 und höher (bisher bekannt als Security Directory Server) | Syslog-LEEF | Alle Ereignisse | Ja | Ja | Nein |
| IBM | IBM Storage Schützen | Syslog | Betriebssystemereignisse | Ja | Nein | Nein |
| Illumio | Illumio Adaptive Sicherheitsplattform | Syslog LEEF |
Prüfung Datenverkehr |
Ja | Nein | Nein |
| Imperva | Inkapsula | LEEF | Auf Ereignisse und Sicherheitsalerts zugreifen | Ja | Nein | Nein |
| Imperva | SecureSphere v6.2 und v7.x auf v13 Release Enterprise Edition (Syslog) SecureSphere v9.5 auf v13 (LEEF) cy |
Syslog LEEF |
Ereignisse für Firewallrichtlinien | Ja | Nein | Nein |
| Infoblox NIOS | Infoblox NIOS 6.x zu 8.x | Syslog | ISC Bind Linux® DHCP Linux-Server Apache |
Nein | Ja | Nein |
| Konsortium für Internet-Systeme (ISC) | ISC BIND 9.9, 9.11, 9.12 |
Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Überschneidungsallianz | SNARE Enterprise Windows-Agent | Syslog | Microsoft-Ereignisprotokolle | Ja | Ja | Nein |
| iT-CUBE | agileSI 1.x | SMB-Nachsatz | AgileSI SAP -Ereignisse | Nein | Ja | Nein |
| Itron | Openway Smart Meter | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Juniper Networks | AVT | JDBC | Alle Ereignisse | Nein | Nein | Ja |
| Juniper Networks | DDoS Sicher Juniper Networks DDoS Secure wird jetzt als NCC Group DDoS Secure bezeichnet. |
Nein | Nein | |||
| Juniper Networks | DX Das Produkt Juniper Networks DX Platform endet am Ende des Lebenszyklus und wird nicht mehr von Juniper unterstützt. |
Syslog | Status-und Netzbedingungsereignisse | Ja | Nein | Ja |
| Juniper Networks | Infranet-Controller Das Juniper Networks Infranet Controller DSM für IBM QRadar wird jetzt als Pulse Secure Infranet Controller bezeichnet. |
|||||
| Juniper Networks | Firewall und VPN v5.5r3 und höher | Syslog | NetScreen -Firewallereignisse | Ja | Ja | Ja |
| Juniper Networks | Junos WebApp Sicher v4.2.x | Syslog | Vorfall-und Zugriffsereignisse | Ja | Nein | Nein |
| Juniper-Netzwerk | Wacholdernebel | Syslog Weitergeleitet HTTP AmazonWebServices MicrosoftAzureEventHubsRESTAPI |
JSON | Ja | Nein | Nein |
| Juniper Networks | IDP- v4.0, v4.1 und v5.0 | Syslog | NetScreen -IDP-Ereignisse | Ja | Nein | Ja |
| Juniper Networks | Network and Security Manager (NSM) und Juniper SSG v2007.1r2 bis 2007.2r2, 2008.r1, 2009r1.1 2010.x | Syslog | NSM-Ereignisse für NetScreen | Ja | Nein | Ja |
| Juniper Networks | Junos OS 7.x auf 10.x Ex Series Ethernet Switch DSM unterstützt nur 9.0 bis 10.x |
Syslog oder PCAP Syslog * ** | Alle Ereignisse | Ja * * | Ja | Ja |
| Juniper Networks | Sicherer Zugriff Juniper Networks Secure Access wird jetzt als Pulse Secure Pulse Connect Secure bezeichnet. |
Ja | ||||
| Juniper Networks | Juniper Security-Binärprotokollkollektor SRX-oder J Series-Appliances unter 12.1 oder höher |
Binär | Audit-, System-, Firewall-und IPS-Ereignisse | Nein | Nein | Ja |
| Juniper Networks | Stahl-Belted Radius 5.x | Protokolldatei | Alle Ereignisse | Ja | Ja | Ja |
| Juniper Networks | vGW Virtual Gateway 4.5 Das Produkt Juniper Networks vGW Virtual Gateway hat das Ende des Lebenszyklus und wird von Juniper nicht mehr unterstützt. |
Syslog | Firewall-, Administrator-, Richtlinien-und IDS-Protokollereignisse | Ja | Nein | Nein |
| Juniper Networks | Controller für drahtloses LAN Wireless-LAN-Einheiten mit Mobility System Software (MSS) V7.6 und höher |
Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Kisco | Kisco InformationssystemeSafeNet/i10.11 | Protokolldatei | Alle Ereignisse | Nein | Nein | Nein |
| Kubernetes | Kubernetes -Prüfung | Syslog | Ereignisformat: JSON Aufgezeichnete Ereignistypen:RequestReceived,ResponseStarted,ResponseComplete |
Ja | Nein | Ja |
| Letzte Zeile | Lastline Unternehmen 6.0 | LEEF | Malware-Schutz | Ja | Nein | Nein |
| Lieberman | Zufalls-Passwort-Manager 4.8x | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| LightCyber | LightCyber Magna- 3.9 | Systemprotokoll, LEEF | C & C, Exfilt, Laterale, Malware und Recon | Ja | Nein | Nein |
| Linux | Open Source Linux OS 2.4 und höher | Syslog | Betriebssystemereignisse | Ja | Ja | Nein |
| Linux | DHCP-Server 2.4 und höher | Syslog | Alle Ereignisse von einem DHCP-Server | Ja | Ja | Nein |
| Linux | IPtables -Kernel 2.4 und höher | Syslog | Ereignisse akzeptieren, löschen oder zurückweisen | Ja | Nein | Nein |
| McAfee | McAfee Application/Change Control v4.5.x | JDBC | Änderungsmanagementereignisse | Nein | Ja | Nein |
| McAfee | McAfee ePolicy Orchestrator 3.5 auf 5.10 |
JDBC: 3.5 bis 5.9 SNMPv1, SNMPv2, SNMPv3: 3.5 bis 5.9 TLS Syslog: 5.10 |
AntiVirus -Ereignisse | Nein | Nein | Nein |
| McAfee | McAfee MVISION Cloud 2.4 und 3.3 (früher bekannt als Skyhigh Networks Cloud Security Platform) |
Syslog | Ereignisformat: Log Event Extended Format (LEEF) Aufgezeichnete Ereignistypen: Berechtigungszugriff, Insiderbedrohung, Gefährdetes Konto, Zugriff, Administrator, Daten, Richtlinie und Prüfung |
Ja | Nein | Nein |
| McAfee | McAfee Plattform für Netzsicherheit 2.x - 5.x (Bisher bekannt als McAfee Intrushield) |
Syslog | Alertbenachrichtigungsereignisse Wichtig: Unterstützte Alertbenachrichtigungsereignisse enthalten keine benutzerdefinierten Ereignisse mit IDs, die mit Oxc, Oxcc, Oxe oder Oxee beginnen.
|
Ja | Nein | Nein |
| McAfee | McAfee Network Security Platform 6.x - 7.x und 8.x - 10.x (Bisher bekannt als McAfee Intrushield) |
Syslog | Alert-und Fehlerbenachrichtigungsereignisse Wichtig: Unterstützte Alertbenachrichtigungsereignisse enthalten keine benutzerdefinierten Ereignisse mit IDs, die mit Oxc, Oxcc, Oxe oder Oxee beginnen.
|
Ja | Nein | Nein |
| McAfee | McAfee Netzwerksicherheitsplattform 11.x (Trellix IPS ) (früher bekannt als McAfee Intrushield) | Syslog | Alert-und Fehlerbenachrichtigungsereignisse Wichtig: Unterstützte Alertbenachrichtigungsereignisse enthalten keine benutzerdefinierten Ereignisse mit IDs, die mit Oxc, Oxcc, Oxe oder Oxee beginnen.
|
Ja | Nein | Nein |
| McAfee | McAfee Web-Gateway 6.0.0 | Syslog Log File Protocol |
Ereignisformat: LEEF Aufgezeichnete Ereignistypen: Alle Ereignisse |
Ja | Nein | Nein |
| MetaInfo | MetaIP 5.7.00-6059 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Microsoft | Microsoft 365 Defender Wichtig: Microsoft Windows Defender ATP DSM ist jetzt Microsoft 365 Defender DSM. Der DSM-RPM-Name bleibt Microsoft Windows Defender ATP in QRadar.
|
Microsoft Defender für Endpunkt-SIEM-REST-API Microsoft Azure Event Hubs Microsoft Grafik Security API |
Ereignisformat: JSON Microsoft 365 Defender DSM unterstützt die folgenden Ereignisse, wenn Sie das Microsoft Azure Event Hubs-Protokoll verwenden: Alerts (Alerts werden nur für Microsoft Defender für Endpunkte unterstützt.)
Einheit:
E-Mail:
Das Defender-DSM Microsoft 365 unterstützt die folgenden Ereignisse, wenn Sie das Protokoll Microsoft Defender for Endpoint REST API verwenden:
Das Defender DSM Microsoft 365 unterstützt die folgenden Ereignisse, wenn Sie das Microsoft Graph-Protokoll Security API verwenden:
|
Ja | Ja | Nein |
| Microsoft | Microsoft Entra-ID (früher Microsoft Azure Active Directory) | Microsoft Azure Event Hubs | Ereignisformat: JSON Aufgezeichnete Ereignistypen: Anmeldeprotokolle, Prüfprotokolle |
Ja | Nein | Nein |
| Microsoft | Microsoft Azure Monitor-Agent Linux | Microsoft Azure Ereignis-Hubs REST API | JSON | Ja | Nein | Nein |
| Microsoft | Microsoft Azure Firewall | Syslog Weitergeleitet Microsoft Azure Event Hubs |
Ereignisformat: JSON Aufgezeichnete Ereignistypen: ( Microsoft Azure Firewall Logs) Azure Firewall-Netzwerk-Regel (altes Format) AZFWNetworkRule AzureFirewallApplicationRule (Älteres Format) AZFWApplicationRule AZFWDnsProxy AZFWNatRule AZFWDnsQuery AZFWThreatIntel |
Ja | Nein | Nein |
| Microsoft | Microsoft Azure -Plattform | Microsoft Azure Event Hubs | Ereignisformat: JSON Aufgezeichnete Ereignistypen: Aktivitätenprotokolle auf Plattformebene Weitere Informationen zu Aktivitätsprotokollen auf Plattformebene finden Sie unter „ AzureResource Manager -Ressourcenanbieteroperationen“ ( https://docs.microsoft.com/en-us/azure/role-based-access-control/resource-provider-operations ). Hinweis: Dieses DSM erkennt automatisch nur Aktivitätenprotokollereignisse, die direkt vom Aktivitätenprotokoll an Event Hub weitergeleitet wurden.
|
Ja | Nein | Nein |
| Microsoft | Microsoft Defender für Cloud Wichtig: Microsoft Azure Security Center DSM ist jetzt Microsoft Defender for Cloud DSM. Der DSM-RPM-Name bleibt Microsoft Azure Security Center in QRadar.
|
Microsoft Grafik Security API Microsoft Azure Event Hubs |
Ereignisformat: JSON Aufgezeichnete Ereignistypen: Sicherheitsalert |
Nein | Nein | Nein |
| Microsoft | DNS-Debug Unterstützte Versionen: Windows Server 2016, Windows Server 2012 R2, Windows Server 2008 R2 |
WinCollect Microsoft DNS-Fehlerbehebung | LEEF | Ja | Ja | Nein |
| Microsoft | IIS 6.0, 7.0 und 8.x |
Syslog und WinCollect | HTTP statuscode-Ereignisse | Ja | Nein | Nein |
| Microsoft | Internet and Acceleration (ISA) Server oder Threat Management Gateway 2006 | Syslog und WinCollect | ISA-oder TMG-Ereignisse | Ja | Nein | Nein |
| Microsoft | Microsoft Exchange Server 2003, 2007, 2010, 2013, 2016 und 2019 | Windows Exchange Protocol | Outlook Web Access-Ereignisse (OWA) Simple Mail Transfer Protocol-Ereignisse (SMTP Message Tracking Protocol-Ereignisse (MSGTRK) |
Nein | Nein | Nein |
| Microsoft | Endpunktschutz 2012 | JDBC | Malware-Erkennungsereignisse | Nein | Nein | Nein |
| Microsoft | Microsoft Hyper-V unterstützte Versionen: Windows Server 2016 Windows Server 2012 (zuletzt) Windows Server 2012-Kern Windows Server 2008 (zuletzt) Windows Server 2008-Kern Windows 10 (neueste) Windows 8 (neueste Version) Windows 7 (zuletzt verwendet) Windows Vista (neueste) |
WinCollect | Alle Ereignisse | Nein | Nein | Nein |
| Microsoft | IAS-Server v2000, 2003 und 2008 |
Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Microsoft | Microsoft Office 365 | REST-API für Office 365 | JSON | Nein | Nein | Nein |
| Microsoft | Nachrichtentrace für Microsoft Office 365 | REST-API für Office 365 Nachrichtentrace | Ereignisformat: JSON Ereignistypen: Klassifizierung von E-Mail-Sicherheitsbedrohungen |
Nein | Nein | Nein |
| Microsoft | Microsoft Windows Verteidiger ATP | Microsoft Defender für Endpunkt-REST-API | Ereignisformat: JSON Ereignistypen: Windows Defender ATP Windows Defender-AV TI anderer Anbieter Kunde TI Bitdefender |
Nein | Nein | Nein |
| Microsoft | Microsoft Windows Security Event Log unterstützte Versionen: Windows Server 2016 Windows Server 2012 (zuletzt) Windows Server 2012-Kern Windows Server 2008 (zuletzt) Windows Server 2008-Kern Windows 10 (neueste) Windows 8 (neueste Version) Windows 7 (zuletzt verwendet) Windows Vista (neueste) |
Syslog Weitergeleitet TLS Syslog TCP Multiline Syslog Windows-Ereignisprotokoll ( WMI ) Windows-Ereignisprotokoll – Benutzerdefiniert ( WMI ) MSRPC WinCollect NetAppWinCollect Daten-ONTAP |
Alle Ereignisse, einschließlich Sysmon und winlogbeats.json | Ja | Ja | Ja |
| Microsoft | SQL Server 2008, 2012, 2014 (nur Enterprise-Editionen) und 2016 |
Syslog, JDBC und WinCollect | SQL-Prüfereignisse | Nein | Nein | Nein |
| Microsoft | SharePoint 2010 und 2013 |
JDBC | SharePoint -Prüf-, Site-und Dateiereignisse | Nein | Nein | Nein |
| Microsoft | DHCP-Server 2000/2003 | Syslog und WinCollect | Alle Ereignisse | Ja | Ja | Nein |
| Microsoft | Betriebsleiter 2005 | JDBC | Alle Ereignisse | Nein | Nein | Nein |
| Microsoft | System Center Operations Manager 2007 | JDBC | Alle Ereignisse | Nein | Nein | Nein |
| MongoDB | MongoDB 8.0.19 | Syslog, LogFile, Amazon- AWS -REST-API | Prüfereignisse | Ja | Ja | Nein |
| Motorola | Symbol AP Firmware 1.1 auf 2.1 | Syslog | Alle Ereignisse | Nein | Nein | Nein |
| NCC-Gruppe | NCC Group DDos 5.13.1-2s bis 516.1-0 | Syslog | Ereignisformat: LEEF Ereignistypen: Alle Ereignisse |
Ja | Nein | Nein |
| Niara | Niara 1.6 | Syslog | Sicherheit System Interne Aktivität Exfiltration Infizierung Befehl & Steuerung |
Ja | Nein | Ja |
| NetApp | Data ONTAP | NetAppWinCollect Daten-ONTAP | CIFS-Ereignisse | Ja | Ja | Nein |
| Netgate-Netzwerk | Netzgate pfSense | Syslog | System Firewall DNS DHCP (bei Verwendung von Linux DHCP DSM) |
Ja | Ja | Nein |
Netskope |
Netskope Active Wichtig:
Das IBM QRadar DSM für Netskope Active ist veraltet. Das IBM QRadar Protokoll für die Netskope Active REST API ist veraltet. Um diese Integration weiterhin nutzen zu können, laden Sie bitte die Netskope Security Cloud DSM von der „ IBM Security App Exchange “-Website ( https://exchange.xforce.ibmcloud.com/hub/extension/ff97aaadc10ed96b0e05d1a1f24af2f7 ) herunter. |
Netskope Active REST API | Alert, Alle Ereignisse | Nein | Ja | Nein |
| NGINX | NGINX HTTP Server 1.15.5 | Syslog | Syslog, Standardsyslog | Ja | Nein | Nein |
| Niksun | NetVCR v3.x 2005 | Syslog | Niksun Ereignisse | Nein | Nein | Nein |
| Nokia | Firewall NG FP1, FP2, FP3, AI R54, AI R55, NGX auf IPSO v3.8 und höher | Syslog oder OPSEC LEA | Alle Ereignisse | Ja | Ja | Nein |
| Nokia | VPN-1 NG FP1, FP2, FP3, AI R54, AI R55, NGX auf IPSO v3.8 und höher | Syslog oder OPSEC LEA | Alle Ereignisse | Ja | Ja | Nein |
Nominumname |
Vantio- v5.3 Hinweis: Das Nominum Vantio DSM für QRadar ist veraltet.
|
|||||
| Nortel | Contivity | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Nortel | Application Switch v3.2 und höher | Syslog | Status-und Netzbedingungsereignisse | Nein | Ja | Nein |
| Nortel | ARN- v15.5 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| NortelCity in Nortel * | Ethernet-Routing-Switch 2500 v4.1 | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| NortelCity in Nortel * | Ethernet-Routing-Switch 4500 v5.1 | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| NortelCity in Nortel * | Ethernet-Routing-Switch 5500 v5.1 | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| Nortel | Ethernet-Routing-Switch 8300 v4.1 | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| Nortel | Ethernet-Routing-Switch 8600 v5.0 | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| Nortel | VPN-Gateway v6.0, 7.0.1 und höher, v8.x | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Nortel | Sicherer Router v9.3, v10.1 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Nortel | Secure Network Access Switch v1.6 und v2.0 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Nortel | Geschaltete Firewall 5100 v2.4 | Syslog oder OPSEC | Alle Ereignisse | Ja | Ja | Nein |
| Nortel | Geschaltete Firewall 6000 v4.2 | Syslog oder OPSEC | Alle Ereignisse | Ja | Ja | Nein |
| Nortel | Threat Protection System v4.6 und v4.7 | Syslog | Alle Ereignisse | Nein | Nein | Nein |
| Novell | eDirectory v2.7 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| ObserveIT | ObserveIT 5.7.x und höher | JDBC | Warnungen Benutzeraktivität Systemereignisse Sitzungsaktivität DBA-Aktivität |
Nein | Ja | Nein |
| Okta | Okta-Identitätsmanagement | Okta REST API | JSON | Nein | Ja | Nein |
| Onapsis | Onapsis Security Platform v1.5.8 und höher | Log Event Extended Format (LEEF) | Bewertung Angriffssignatur Korrelation Compliance |
Ja | Nein | Nein |
| OpenBSD -Projekt | OpenBSD v4.2 und höher | Syslog | Alle Ereignisse | Nein | Ja | Nein |
| Stiftung Offene Informationssicherheit (OISF) | Suratica v6.0.3 und früher | Syslog TLS Syslog |
Ereignisformat: JSON Aufgezeichnete Ereignistypen: Alerts |
Ja | Nein | Nein |
| Stiftung „Open- LDAP “ | Öffnen Sie LDAP 2.4.x | UDP Multiline Syslog | Alle Ereignisse | Nein | Nein | Nein |
| Open Source | SNORT- v2.x | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| OpenStack | OpenStack v2015.1 | HTTP | Prüfereignisse | Nein | Nein | Nein |
| Oracle | Oracle RDBMS-Auditprotokollversionen 9i, 10g, 11g, 12c (einschließlich einheitlicher Überwachung), 19c | JDBC, Syslog | Ereignisformat: Name/Wert-Paar Aufgezeichnete Ereignistypen: Prüfdatensätze |
Ja | Ja | Nein |
| Oracle | Audit Vault V10.3 und V12.2 | JDBC | Alle Prüfdatensätze aus AVSYS.AV$ALERT_STORE-Tabelle für V10.3oder aus dem angepassten AVSYS.AV_ALERT_STORE_V für V12.2. |
Nein | Ja | Nein |
| Oracle | Oracle OS Audit 9i, 10gund 11g |
Syslog | Ereignisformat: Name/Wert-Paar (NVP) Ereignistypen: Oracle -Ereignisse |
Ja | Ja | Nein |
| Oracle | Oracle BEA WebLogic 12.2.1.3.0 | Protokolldatei | Oracle -Ereignisse | Nein | Nein | Nein |
| Oracle | Oracle Cloud-Infrastruktur | Apache Kafka | OCI-Audit- und Dienstprotokolle im JSON-Format. | Nein | Nein | Nein |
| Oracle | Oracle Database Listener 9i, 10gund 11g | Syslog | Oracle -Ereignisse | Ja | Nein | Nein |
| Oracle | Oracle Directory Server (Früher bekannt als Sun ONE- LDAP ). |
|||||
| Oracle | Oracle -Differenzierte Prüfung 9i und 10g | JDBC | Ereignisse für Tabellen, die mit einer Richtlinie konfiguriert sind, auswählen, einfügen, löschen oder aktualisieren | Nein | Nein | Nein |
| nicht zutreffend | osquery- 3.3.2 | Syslog TCP Multiline Syslog |
Ereignisformat: JSON Ereignistyp: Access Audit Authentication System |
Nein | Nein | Ja |
| OSSEC | OSSEC 2.6 und höher | Syslog | Alle relevanten | Ja | Nein | Nein |
| Palo Alto Netze | Palo Alto PA Series | Syslog TLS Syslog |
Ereignistypen: Datenverkehr Bedrohung Konfiguration System HIP-Übereinstimmung Authentifizierung Tunnelinspektion (für PAN-OS 8.0 - 9.1 ) oder Tunnel (für PAN-OS 10.0 und PAN-OS 11.0.4 ) Korrelation SCTP Dateidaten GTP HIP-Übereinstimmung IP-Tag Globaler Schutz - Wichtig: Um diesen Protokolltyp zu verwenden, müssen Sie dieEventStatus/Status Feld auf Ihrem Gerät der Palo Alto PA-Serie. Entschlüsselung Benutzer-ID URL (für PAN-OS 9.1 ) oder URL (für PAN-OS 10.0 ) WildFire URL (für PAN-OS 11.0.4 ) Datei (für PAN-OS 11.0.4 ) DNS (für PAN-OS 11.0.4 ) Ereignisformate: LEEF für PAN-OS v3.0 an v10.2, PAN-OS v11.0.4 und Prisma Access v2 CEF für PAN-OS v4.0 auf v6.1 (CEF:0 wird unterstützt) |
Ja | Ja | Nein |
| Palo Alto Netze | Palo Alto Endpoint Security Manager- 3.4.2.17401 | Syslog | Servicemitarbeiter Konfiguration Richtlinie System Bedrohung Ereignisformate: CEF (CEF:0 wird unterstützt), LEEF |
Ja | Nein | Nein |
| Ping Identity | PingFederate | Syslog | Ereignisformat: CEF | Ja | Nein | Nein |
| PireanCity in Pia | Zugriff: Eine 2.2 mit DB2 9.7 | JDBC | Zugriffsmanagement-und Authentifizierungsereignisse | Nein | Nein | Nein |
| PostFix | Mail Transfer Agent 2.6.6 und höher | UDP Mehrzeiliges Protokoll oder Syslog | Mail-Ereignisse | Nein | Nein | Nein |
| ProFTPd | ProFTPd 1.2.x, 1.3.x | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Proofpoint | Proofpoint Enterprise Protection and Enterprise Privacy Versionen 7.0.2, 7.1, 7.2, 7.5, 8.0 | Syslog Protokolldatei |
Ereignistypen: System Klassifizierung von E-Mail-Sicherheitsbedrohungen E-Mail-Prüfung und -Verschlüsselung |
Nein | Nein | Nein |
| Pulse Secure | Pulse Secure Infranet Controller 2.1, v3.1 und 4.0 | Syslog | Alle Ereignisse | Nein | Ja | Ja |
| Pulse Secure | Pulse Secure Pulse Connect Secure 8.2R5 | Syslog TLS Syslog |
Ereignistypen: Admin Authentifizierung System Netz Fehler |
Ja | Ja | Ja |
| Radware | AppWall 6.5.2 und 8.2 | Syslog | Ereignistypen: Verwaltung Prüfung Schulung Sicherheit System |
Ja | Nein | Nein |
| Radware | DefensePro 4.23, 5.01 6.x und 7.x | Syslog | Alle Ereignisse (Ereigniszuordnung ist erforderlich, wenn Ereignis-IDs 300.000 oder mehr sind.) Tipp: Wenn bei Ihnen benutzerdefinierte QRadarEreignisse als „unbekannt“ angezeigt werden, lesen Sie den Support-Artikel von IBM zum Thema „ QRadar : Benutzerdefinierte Ereignisse für Radware DefensePro werden als ‚parsed, but not mapped‘ angezeigt“ ( https://www.ibm.com/support/pages/node/6960301 ).
|
Ja | Nein | Nein |
| Raz-Lee iSecurity | IBM i Firewall 15.7 und Audit 11.7 | Syslog | Sicherheits-, Compliance-, Firewall-und Prüfereignisse | Ja | Ja | Nein |
| Redback-Netze | ASE- 6.1.5 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Red Hat | Red Hat Advanced Cluster Security für Kubernetes | HTTP-Empfänger | JSON Aufgezeichnete Ereignistypen: Audit-und Alertereignisse |
Ja | Nein | Nein |
| Resolution1 | Resolution1 CyberSecurity Bisher unter der Bezeichnung AccessData InSight bekannt. Resolution1 CyberSecurity. |
Protokolldatei | Flüchtige Daten, Speicheranalysedaten, Speicherakquisitionsdaten, Erfassungsdaten, Softwarebestand, Prozessspeicherauszugsdaten, Bedrohungsscandaten, Agentenkorrekturdaten |
Nein | Nein | Nein |
| Riverbed | SteelCentral NetProfiler | JDBC | Alertereignisse | Nein | Nein | Nein |
| Riverbed | SteelCentral NetProfiler -Prüfung | Log File Protocol | Prüfereignisse | Nein | Ja | Nein |
| RSA-Algorithmus | Authentication Manager 6.x, 7.xund 8.x |
v6.x und v7.x verwenden Syslog oder Protokolldateiprotokoll v8.x verwendet nur Syslog |
Alle Ereignisse | Nein | Nein | Nein |
| SafeNet | DataSecure 6.3.0 und höher | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Salesforce | Salesforce Security Auditing | Protokolldatei | Prüfdatensätze einrichten | Nein | Nein | Nein |
| Salesforce | Salesforce -Sicherheit | Salesforce REST-API-Protokoll | Anmeldeverlauf Kontoverlauf Fallverlauf Nutzungsrechtverlauf Servicevertragshistorie Vertragspositionsverlauf Vertragshistorie Kontaktverlauf Lead-Verlauf Chancenverlauf Lösungsprotokoll Salesforce Security Auditing-Prüfprotokoll |
Nein | Ja | Nein |
| Samhain-Labore | HIDS- 2.4 | Syslog JDBC |
Alle Ereignisse | Ja | Nein | Nein |
| SAP | SAP Enterprise Threat Detection V1.0 SP6 auf V2.0 SP5 | SAP Enterprise Threat Detection-Alert-API | LEEF | Nein | Nein | Nein |
| Säulert | Seculert v1 | REST-API-Protokoll für Seculert-Schutz | Alle Malware-Kommunikationsereignisse | Nein | Nein | Nein |
| Säulert | Säulert | REST-API-Protokoll für Seculert-Schutz | Alle Malware-Kommunikationsereignisse | Nein | Nein | Nein |
| Sentrigo | Igel 2.5.3 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Snowflake | Snowflake | JDBC | Ereignisformat: Name/Wert-Paar (NVP) | Ja | Ja | Nein |
| Skyhigh Networks (jetzt bekannt als McAfee) |
Skyhigh Networks Cloud Security Platform 2.4 und 3.3 (jetzt bekannt als McAfee MVISION Cloud 2.4 und 3.3) |
|||||
| SolarWinds | SolarWinds Orion- 2011.2 | Syslog | Alle Ereignisse | Nein |
Nein | Nein |
| SonicWALL | UTM/Firewall/VPN Appliance 3.x und höher | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Sophos | Sophos XG Firewall 22.0 (ehemals Sophos Astaro Security Gateway 17.x ) |
Syslog | Firewallprotokolle Authentifizierungsprotokolle SSL VPN Protokolle IPS-Protokolle Protokolle zur Webfilterung Anwendungsprotokolle Systemprotokolle Protokollierung von Bedrohungen/Malware |
Ja | Ja | Nein |
| Sophos | Sophos Central | Sophos Central | Ereignisformat: JSON | Ja | Nein | Nein |
| Sophos | Sophos Enterprise Console 4.5.1 und 5.1 | Sophos Enterprise Console-Protokoll JDBC -Protokoll |
Alle relevanten Virenschutzereignisse | Nein | Nein | Nein |
| Sophos | Sophos PureMessage 3.1.0.0 für Microsoft Exchange 5.6.0 für Linux | JDBC | In isolierten Bereich verlagerte E-Mail-Ereignisse | Nein | Nein | Nein |
| Sophos | Sophos Web-Sicherheitsgerät 3.x | Syslog | Transaktionsprotokollereignisse | Ja | Nein | Nein |
| Sourcefire | Sourcefire Intrusion Sensor IS 500, 2.x, 3.x, 4.x | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Sourcefire | Sourcefire Defense Center (Quellenfeuerwehr) (Jetzt bekannt als Cisco FireSIGHT Mangement Center) |
|||||
| Splunk | MicrosoftWindows -Sicherheitsereignisprotokoll | Windows-basiertes Ereignis, das von Splunk Forwarders bereitgestellt wird | Alle Ereignisse | Nein | Ja | Nein |
| Squid | Squid Web Proxy 2.5 und höher | Syslog | Alle Cache-und Zugriffsprotokollereignisse | Ja | Nein | Nein |
| Startent-Netze | Startent-Netze | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| STEALTHbits Technologies | STEALTHbits-Dateiaktivitätsmonitor (File Activity Monitor) | Syslog-LEEF | Ereignisse des Dateiaktivitätsmonitors | |||
| STEALTHbits Technologies | StealthINTERCEPT | Syslog-LEEF | Active Directory -Prüfereignisse | Ja | Nein | Nein |
| STEALTHbits Technologies | STEALTHbits StealthINTERCEPT -Alerts | Syslog-LEEF | Active Directory -Alertereignisse | Ja | Nein | Nein |
| STEALTHbits Technologies | STEALTHbits StealthINTERCEPT -Analyse | Syslog-LEEF | Active Directory Analytics-Ereignisse | Ja | Nein | Nein |
| So | Sun- Solaris DHCP- 2.8 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| So | Sun Solaris OS 5.8, 5.9 | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| So | So Solaris Sendmail 2.x | Syslog Log File Protocol Proofpoint 7.5 und 8.0 Sendmail -Protokoll |
Alle Ereignisse | Ja | Nein | Nein |
| So | Sun Solaris Basic Security Mode (BSM) 5.10 und 5.11 | Log File Protocol | Alle Ereignisse | Nein | Ja | Nein |
| So | Sun ONE LDAP v11.1 (bekannt als Oracle Directory Server) |
Log File Protocol UDP Multiline Syslog |
Alle relevanten Zugriffs- und LDAP -Ereignisse | Nein | Nein | Nein |
| Sybase | Sybase ASE 15.0 und höher | JDBC | Alle Ereignisse | Nein | Nein | Nein |
| Symantec | Symantec Endpoint Protection 11, 12 und 14 |
Syslog | Alle Audit-und Sicherheitsprotokolle | Ja | Nein | Ja |
| Symantec | Symantec SGS Appliance 3.x und höher | Syslog | Alle Ereignisse | Ja | Nein | Ja |
| Symantec | Symantec SSC- 10.1 | JDBC | Alle Ereignisse | Ja | Nein | Nein |
| Symantec | Symantec Data Loss Prevention (DLP) 8.x | Syslog | Alle Ereignisse | Nein | Nein | Nein |
| Symantec | Symantec Verschlüsselungsmanagement-Server 3.0x früher bekannt als PGP Universal Server |
Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Symark | Symark PowerBroker 4.0 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| SysFlow ist ein von IBMinitiiertes Open-Source-Projekt. | SysFlow 1.0 | Syslog | Ereignisformat: JSON Aufgezeichnete Ereignistypen: SysFlow |
Ja | Nein | Nein |
| ThreatGRID | Plattform für Malware-Bedrohungsdaten 2.0 | Log File Protocol Syslog |
Malware-Ereignisse | Nein | Nein | Nein |
| TippingPoint | Intrusion Prevention System (IPS) 1.4.2 auf 3.2.x TippingPoint SMS- 5.2.0 |
Syslog | Alle Ereignisse | Nein | Nein | Nein |
| TippingPoint | X505/X506 2.5 und höher | Syslog | Alle Ereignisse | Ja | Ja | Nein |
| Oberste Ebene | IPS 5500 4.1 und höher | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Trend Micro | Trend Micro Apex Central (Version 1) | Syslog, TLS syslog | Ereignisformat: CEF Ereignistypen: Erkennungsprotokolle für Angriffserkennung Verhaltensüberwachungsprotokolle C & C-Callback-Protokolle Inhaltssicherheitsprotokolle Protokolle zur Verhinderung von Datenverlust Protokolle der Einheitenzugriffssteuerung Steuerungsprotokolle für Endpunktanwendungen Statusprotokolle für Engine-Updates Protokolle zum Schutz gegen unbefugte Zugriffe Prüfprotokolle für Netzinhalt Statusprotokolle für Musteraktualisierung Vorhersageprotokolle für maschinelles Lernen Protokolle zur Sandbox-Erkennung Spyware/Grayware-Protokolle Verdächtige Dateiprotokolle Virus-/Malware-Protokolle Websicherheitsprotokolle |
Ja | Nein | Nein |
| Trend Micro | Trend Micro Apex One 8.x und 10.x Bisher bekannt als Trend Micro Office Scan. Der Name bleibt in QRadarunverändert. |
SNMPv2 | Alle Ereignisse | Nein | Nein | Nein |
| Trend Micro | Trend Micro Control Manager 5.0 oder 5.5 mit Hotfix 1697 oder Hotfix 1713 nach SP1 Patch 1; 6.0 und 7.0. | SNMPv1 SNMPv2 SNMPv3 |
Alle Ereignisse | Ja | Nein | Nein |
| Trend Micro | Trend Micro Deep Discovery Analyzer 5.0, 5.5, 5.8 und 6.0 |
Syslog | Ereignisformat: LEEF Ereignisse: Alle Ereignisse |
Ja | Nein | Nein |
| Trend Micro | Trend Micro Deep Discovery Direktor 3.0 | Syslog | Ereignisformat: LEEF Ereignisse: Trend Micro Deep Discovery Inspector-Ereignisse |
Ja | Nein | Nein |
| Trend Micro | Trend Micro Deep Discovery E-Mail-Inspektor 3.0 |
Syslog | Ereignisformat: LEEF Ereignisse: Erkennungen, Analyseprotokolle von Virtual Analyzer, Systemereignisse, Alertereignisse |
Ja | Nein | Nein |
| Trend Micro | Trend Micro Deep Discovery Inspector 3.0 auf V3.8, 5.0 und 5.1 | Syslog | Ereignisformat: LEEF Ereignisse: Schädlicher Inhalt Schädliches Verhalten Verdächtiges Verhalten Exploit Graue Ware Web Reputation Unterbrechende Anwendung Sandbox Korrelation System Aktualisieren |
Ja | Nein | Nein |
| Trend Micro | Trend Micro Deep Security 9.6.1532 bis 12.0 |
Syslog | Ereignisformat: LEEF Ereignisse: Anti-Malware Tiefe Sicherheit Firewall Integritätsüberwachung Abwehren von Angriffen von außen Protokollüberprüfung System Web-Ruf |
Ja | Nein | Nein |
| Trend Micro | Trend Micro Vision One | Syslog, TLS Syslog | Format der Veranstaltung: LEEF, CEF Ereignisse: System Anti-Malware Kontrolle der Anwendung Firewall Integritätsüberwachung Abwehren von Angriffen von außen Protokollüberprüfung Web-Ruf Gerätesteuerung Trend Vision Eins |
Ja | Nein | Nein |
| Tripwire | Tripwire Enterprise Manager 5.2 und höher | Syslog | Ereignisformat: CEF (CEF:0 wird unterstützt) Ereignistypen: Ereignisse zum Hinzufügen, Entfernen und Ändern von Ressourcen |
Ja | Nein | Nein |
| Tropos-Netze | Tropos-steuerung 7.7 | Syslog | Ereignisse für Fehlermanagement, Anmeldung/Abmeldung, Bereitstellung und Upload von Gerätimages | Nein | Nein | Nein |
| Trusteer | Apex Local Event Aggregator 1304.x und höher | Syslog | Ereignisse zur Erkennung von Malware, Exploits und Datenexfiltration | Ja | Nein | Nein |
Vectra Netze |
Vectra Netzwerke Vectra v2.2 Wichtig: IBM
QRadar DSM for Vectra Networks Vectra wird nicht weiter unterstützt.
Um diese Integration weiterhin nutzen zu können, laden Sie bitte die Vectra Networks Vectra DSM von der „ IBM Security App Exchange “-Website ( https://exchange.xforce.ibmcloud.com/hub/extension/47f3e9afff5e0281d6684bb633d769f2 ) herunter. |
Syslog | Host Scoring, Kommando und Kontrolle, Botnet Aktivität, Wiedergeburt, laterale Bewegung, Exfiltration Ereignisformat: CEF (CEF:0 wird unterstützt) |
Ja |
Nein |
Nein |
| Verdasys | Digital Guardian 6.0.x (nur Syslog) Digital Guardian 6.1.1 und 7.2 (nur LEEF) |
Syslog | Ereignisformat: LEEF Ereignisse: Alle Ereignisse |
Ja | Nein | Nein |
| Vericept | Inhalt 360 bis 8.0 | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| VMware | VMware AppDefense 1.0 | JSON VMWare-API-Protokoll AppDefense |
Alle Ereignisse | Nein | Nein | Nein |
| VMware | VMware AVIWAF und Lastausgleicher | Syslog | Client-Protokolle | Ja | Nein | Nein |
| VMware | Carbon Black App Control 8.0.x auf 8.5.x (Bisher bekannt als Carbon Black Protection) |
Syslog | Ereignisformat: LEEF Ereignistypen: Computerverwaltung, Serververwaltung, Sitzungsverwaltung, Richtlinienverwaltung, Richtliniendurchsetzung, interne Ereignisse, allgemeine Verwaltung, Erkennung |
Ja | Ja | Nein |
| VMware | VMware ESX oder ESXi 3.x, 4.x, 5.x und 6.x | Syslog EMC VmWare Protocol |
Kontoinformationen Bemerkung Warnung Fehler Systeminformation Systemkonfiguration Systemfehler Benutzeranmeldung Sonstiges verdächtiges Ereignis Zugriff verweigert Lizenz abgelaufen Information Authentifizierung Sitzungsüberwachung |
Ja, wenn syslog | Nein | Nein |
| VMware | VMware vCenter v5.x und v6.x | EMC VmWare Protocol | Kontoinformationen Bemerkung Warnung Fehler Systeminformation Systemkonfiguration Systemfehler Benutzeranmeldung Sonstiges verdächtiges Ereignis Zugriff verweigert Lizenz abgelaufen Information Authentifizierung Sitzungsüberwachung |
Nein | Nein | Nein |
| VMware | VMware vCloud Director 5.1 - 10.0 | Protokoll VMware vCloud Director | Alle Ereignisse | Nein | Ja | Nein |
| VMware | VMware vShield | Syslog | Alle Ereignisse | Ja | Nein | Nein |
| Vormetric GmbH | Vormetric Data Security | Systemprotokoll (LEEF) | Prüfung Alarm Warnung Lernmodus System |
Ja | Nein | Nein |
| WatchGuard | WatchGuard Fireware OS | Syslog | Alle Ereignisse | Ja | Nein | Nein |
Websense (jetzt bekannt als Forcepoint) |
||||||
| Zscaler | Zscaler Nanolog Streaming-Service (Zscaler NSS) 6.0 | Syslog HTTP-Empfänger
Wichtig : Wenn Sie HTTP mit Zscaler NSS verwenden, benötigen Sie ein Zertifikat, das von einer Zertifizierungsstelle (CA) ausgestellt wurde. Es kann kein selbst signiertes Zertifikat sein, da es von einer Zertifizierungsstelle validiert werden muss. Weitere Informationen zu Zertifikaten und zur Konfiguration der Protokollquellparameter für HTTP finden Sie unter HTTP ".
|
Ereignisformat: LEEF Ereignistypen: Webprotokollereignisse, Firewallereignisse (einschließlich DNS) |
Ja | Nein | Nein |
| Zscaler | Zscaler Private Access | Syslog | Ereignisformat: LEEF Ereignistypen: Benutzerstatus, App-Connectorstatus, Prüfung, Benutzeraktivität |
Ja | Nein | Nein |