F5 Networks BIG-IP ASM

Das IBM QRadar F5 Networks BIG-IP Application Security Manager (ASM) DSM erfasst Webanwendungssicherheitsereignisse von BIG-IP-ASM-Appliances mithilfe von syslog.

Informationen zu dieser Task

Um syslog-Ereignisse von einer F5 Networks BIG-IP ASM-Appliance an QRadarweiterzuleiten, müssen Sie ein Protokollierungsprofil konfigurieren.

Mit einem Protokollierungsprofil kann ferner Speicher für Syslog-Ereignisse konfiguriert werden, der direkt an QRadarweitergeleitet werden kann.

Vorgehensweise

  1. Melden Sie sich bei der Benutzerschnittstelle von F5 Networks BIG-IP ASM Appliance an.
  2. Im Teilfenster navigation Wählen Sie Anwendungssicherheit > Optionenaus.
  3. Klicken Sie auf Protokollierungsprofile.
  4. Klicken Sie auf Erstellen.
  5. Wählen Sie in der Liste Konfiguration die Option Erweitertaus.
  6. Geben Sie einen beschreibenden Namen für die Eigenschaft Profilname ein.
  7. Optional: Geben Sie eine Profilbeschreibungein.

    Wenn Daten nicht sowohl lokal als auch fern protokolliert werden sollen, wählen Sie das Kontrollkästchen Lokaler Speicher ab.

  8. Wählen Sie das Kontrollkästchen Ferner Speicher aus.
  9. Wählen Sie in der Liste Typ eine der folgenden Optionen aus:
    1. Wählen Sie in BIG-IP ASM V12.1.2 oder früher Reporting Server.
    2. Wählen Sie in BIG-IP ASM V13.0.0 oder höher Schlüssel/Wert-Paareaus.
    3. Oder wählen Sie Common Event Formataus. Protokollnachrichten haben das Common Event Format (CEF).
  10. Wählen Sie in der Liste Protokoll den Eintrag TCPaus.
  11. Geben Sie im Feld IP-Adresse die IP-Adresse des QRadar Console s und im Feld Port den Portwert 514ein.
  12. Aktivieren Sie das Markierungsfeld Protokollierung garantieren .
    Anmerkung: Durch Aktivieren der Option Protokollierung garantieren wird sichergestellt, dass die Systemprotokollanforderungen für die Webanwendung fortgesetzt werden, wenn das Protokolldienstprogramm um Systemressourcen konkurriert. Die Aktivierung der Option Garantieprotokollierung kann den Zugriff auf die zugehörige Webanwendung verlangsamen.
  13. Wählen Sie das Kontrollkästchen Erkannte Anomalien melden aus, damit das System Details protokollieren kann.
  14. Klicken Sie auf Erstellen.

    Die Anzeige wird mit dem neuen Protokollierungsprofil aktualisiert. Die Protokollquelle wird QRadar hinzugefügt, da F5 Netze BIG-IP-ASM-Ereignisse automatisch erkannt werden. Ereignisse, die von F5 Networks BIG-IP ASM weitergeleitet werden, werden auf der Registerkarte "Protokollaktivität" von QRadarangezeigt.