Datenexporte bieten Ihnen die Möglichkeit, die Ereignisse zu konfigurieren, die Verdasys Digital Guardian an IBM
QRadarweiterleitet.
Vorgehensweise
- Melden Sie sich bei der Digital Guardian Management Console an.
- Wählen Sie aus.
- Wählen Sie in der Liste Datenquellen Alerts oder Ereignisse als Datenquelle aus.
- Wählen Sie in der Liste Exporttyp QRadar LEEFaus.
Wenn Ihr Verdasys Digital Guardian v6.0.xist, können Sie Systemprotokoll als Exporttypauswählen. QRadar LEEF ist das bevorzugte Exporttypformat für alle Verdasys Digital Guardian-Appliances mit v6.1.1 und höher.
- Wählen Sie in der Liste Typ UDP- oder TCP- als Transportprotokoll aus.
QRadar kann syslog-Ereignisse von beiden Transportprotokollen akzeptieren. Wenn die Länge Ihrer Alertereignisse normalerweise 1024 Byte überschreitet, können Sie TCP auswählen, um zu verhindern, dass die Ereignisse abgeschnitten werden.
- Geben Sie im Feld Server die IP-Adresse Ihrer QRadar
Console oder Event Collectorein.
- Geben Sie im Feld Port 514ein.
- Wählen Sie in der Liste Bewertungsstufe eine Bewertungsstufe aus.
- Wählen Sie das Kontrollkästchen Ist aktiv aus.
- Klicken Sie auf Weiter.
- Fügen Sie aus der Liste der verfügbaren Felder die folgenden Alert-oder Ereignisfelder für Ihren Datenexport hinzu:
- Lokale Zeit des Agenten
- Anwendung
- Computer Name (Computername)
- Detaildateigröße
- IP-Adresse
- Lokaler Port
- Operation (erforderlich)
- Richtlinie
- Ferner Port
- Regel
- Wertigkeit
- Quellen-IP-Adresse
- Benutzername
- Wurde geblockt
- Wurde klassifiziert
- Wählen Sie Kriterien für die Felder in Ihrem Datenexport aus und klicken Sie auf Weiter.
Standardmäßig ist das Kriterium leer.
- Wählen Sie eine Gruppe für die Kriterien aus und klicken Sie auf Weiter.
Standardmäßig ist die Gruppe leer.
- Klicken Sie auf Abfrage testen.
Eine Testabfrage stellt sicher, dass die Datenbank ordnungsgemäß ausgeführt wird.
- Klicken Sie auf Weiter.
- Speichern Sie den Datenexport.
Die Konfiguration ist abgeschlossen.
Nächste Schritte
Der Datenexport aus Verdasys Digital Guardian erfolgt in einem 5-Minuten-Intervall. Sie können diesen Zeitpunkt bei Bedarf mit dem Job-Scheduler in Verdasys Digital Guardian anpassen. Ereignisse, die von Verdasys Digital Guardian in QRadar exportiert werden, werden auf der Registerkarte Protokollaktivität angezeigt.