Service für Flachdateifeeds konfigurieren
Um IBM QRadarProtokolldateien von IBM® Security Trusteer Apex Advanced Malware Protection abrufen zu können, müssen Sie einen Flat-File-Feed-Dienst auf einem SFTP-fähigen Zwischenserver einrichten. Der Service ermöglicht dem zwischengeschalteten Server das Hosten der Flachdateien, die er von IBM Security Trusteer Apex Advanced Malware Protection empfängt, und ermöglicht Verbindungen von externen Geräten, sodass QRadar die Protokolldateien abrufen kann.
Um IBM Security Trusteer® Apex Advanced Malware Protection für das Senden eines Flatfile-Feeds an den zwischengeschalteten Server zu konfigurieren, wenden Sie sich an den IBM Trusteer-Support.
Informationen zu dieser Task
Feed für unstrukturierte Dateien verwendet ein CSV-Format. Jedes Feedelement wird in einer separaten Zeile in die Datei geschrieben, die mehrere durch Kommas getrennte Felder enthält. Jedes Feld enthält Daten, die das Feedelement beschreiben. Das erste Feld in jeder Feedzeile enthält den Feedtyp.
Vorgehensweise
- Aktivieren Sie einen SFTP-fähigen Server und stellen Sie sicher, dass externe Einheiten ihn erreichen können.
- Melden Sie sich beim SFTP-fähigen Server an.
- Erstellen Sie auf dem Server ein Benutzerkonto für IBM Security Trusteer Apex Advanced Malware Protection.
- Erstellen Sie ein Benutzerkonto für QRadar.
- Optional: Aktivieren Sie die auf SSH-Schlüsseln basierende Authentifizierung.
Nächste Schritte
Notieren Sie nach dem Einrichten des Zwischenservers die folgenden Details:
- Name und IP-Adressen des SFTP-Zielservers
- SFTP-Server-Port (Standardport ist 22)
- Der Dateipfad für das Zielverzeichnis
- SFTP-Benutzername, wenn SSH-Authentifizierung nicht konfiguriert ist
- Uploadfrequenz (von 1 Minute bis 24 Stunden)
- Öffentlicher SSH-Schlüssel im RSA-Format
Der IBM Trusteer Support verwendet die Details des zwischengeschalteten Servers, wenn er IBM Security Trusteer Apex Advanced Malware Protection für das Senden von Flatfile-Feeds konfiguriert.