Datenexport konfigurieren

Datenexporte bieten Ihnen die Möglichkeit, die Ereignisse zu konfigurieren, die Verdasys Digital Guardian an IBM QRadarweiterleitet.

Vorgehensweise

  1. Melden Sie sich bei der Digital Guardian Management Console an.
  2. Wählen Sie Arbeitsbereich > Datenexport > Export erstellenaus.
  3. Wählen Sie in der Liste Datenquellen Alerts oder Ereignisse als Datenquelle aus.
  4. Wählen Sie in der Liste Exporttyp QRadar LEEFaus.

    Wenn Ihr Verdasys Digital Guardian v6.0.xist, können Sie Systemprotokoll als Exporttypauswählen. QRadar LEEF ist das bevorzugte Exporttypformat für alle Verdasys Digital Guardian-Appliances mit v6.1.1 und höher.

  5. Wählen Sie in der Liste Typ UDP- oder TCP- als Transportprotokoll aus.

    QRadar kann syslog-Ereignisse von beiden Transportprotokollen akzeptieren. Wenn die Länge Ihrer Alertereignisse normalerweise 1024 Byte überschreitet, können Sie TCP auswählen, um zu verhindern, dass die Ereignisse abgeschnitten werden.

  6. Geben Sie im Feld Server die IP-Adresse Ihrer QRadar Console oder Event Collectorein.
  7. Geben Sie im Feld Port 514ein.
  8. Wählen Sie in der Liste Bewertungsstufe eine Bewertungsstufe aus.
  9. Wählen Sie das Kontrollkästchen Ist aktiv aus.
  10. Klicken Sie auf Weiter.
  11. Fügen Sie aus der Liste der verfügbaren Felder die folgenden Alert-oder Ereignisfelder für Ihren Datenexport hinzu:
    • Lokale Zeit des Agenten
    • Anwendung
    • Computer Name (Computername)
    • Detaildateigröße
    • IP-Adresse
    • Lokaler Port
    • Operation (erforderlich)
    • Richtlinie
    • Ferner Port
    • Regel
    • Wertigkeit
    • Quellen-IP-Adresse
    • Benutzername
    • Wurde geblockt
    • Wurde klassifiziert
  12. Wählen Sie Kriterien für die Felder in Ihrem Datenexport aus und klicken Sie auf Weiter.

    Standardmäßig ist das Kriterium leer.

  13. Wählen Sie eine Gruppe für die Kriterien aus und klicken Sie auf Weiter.

    Standardmäßig ist die Gruppe leer.

  14. Klicken Sie auf Abfrage testen.

    Eine Testabfrage stellt sicher, dass die Datenbank ordnungsgemäß ausgeführt wird.

  15. Klicken Sie auf Weiter.
  16. Speichern Sie den Datenexport.

    Die Konfiguration ist abgeschlossen.

Nächste Schritte

Der Datenexport aus Verdasys Digital Guardian erfolgt in einem 5-Minuten-Intervall. Sie können diesen Zeitpunkt bei Bedarf mit dem Job-Scheduler in Verdasys Digital Guardian anpassen. Ereignisse, die von Verdasys Digital Guardian in QRadar exportiert werden, werden auf der Registerkarte Protokollaktivität angezeigt.