Übersicht über Disconnected Log Collector

IBM Disconnected Log Collector sendet Ereignisse an eine IBM QRadar Bereitstellung unter Verwendung des User Datagram Protocol ( UDP ) oder des Transport Layer Security über das Transmission Control Protocol ( TLS über TCP ). Wenn TLS über Disconnected Log Collector TCP verwendet, puffert es eingehende Ereignisse während der Zeit, in der es von getrennt QRadar ist, und sendet sie, sobald die Verbindung wiederhergestellt ist. Die Pufferkapazität kann konfiguriert werden und wird durch den verfügbaren Speicher und den verfügbaren Plattenspeicherplatz begrenzt.

Sie können so viele Disconnected Log Collector -Instanzen verwenden, wie Sie in Ihrer QRadar -Umgebung benötigen.

Die folgende Abbildung zeigt ein Beispiel für Disconnected Log Collector , das in einer QRadar -Umgebung bereitgestellt wird.

Abbildung 1. Disconnected Log Collector
Getrennter Protokollkollektor

Disconnected Log Collector ist für die Erfassung von Protokollinformationen aus TCP-Syslog-Protokollquellen vorkonfiguriert und kann auch für die folgenden Protokollquellen konfiguriert werden:

  • Akamai Kona REST API
  • Amazon AWS S3 -REST-API
  • Amazon Web Services
  • Apache Kafka
  • Ariel REST API
  • Blue Coat Web Security Service (WSS) REST-API
  • Box REST API
  • Centrify Redrock REST API
  • Cisco Firepower eStreamer
  • Google G Suite Activity Reports REST API
  • IBM Security Verify Event Service (ehemals IBM Cloud® Identity Event Service)
  • JDBC
  • JDBC - SiteProtector
  • Log File Protocol
  • Microsoft Azure Event Hubs
  • Windows Defender für Endpunkt-REST-API
    Wichtig: Aufgrund einer Änderung in der Microsoft Defender-API-Suite ab 25. November 2021 lässt Microsoft das Onboarding neuer Integrationen mit ihrer SIEM-API nicht mehr zu.

    Um weiterhin Daten von Microsoft Defender for Endpoint REST API-Protokollquellen zu empfangen, müssen Sie eine neue Anwendung registrieren und Microsoft Graph Security API -Protokollquellen erstellen, um die Daten zu erfassen. Weitere Informationen finden Sie unter Protokollquellen von Microsoft Defender for Endpoint REST API auf Microsoft Graph Security API -Protokollquellen migrieren.

  • Microsoft DHCP-Protokoll
  • Microsoft Exchange
  • Microsoft Graph- Security API
  • Microsoft IIS
  • Microsoft Security Event Log über MSRPC
  • Microsoft Office 365 -REST-API
  • REST-API für Microsoft Office 365 Message Trace
  • MQ -Protokoll-MQJMS
  • Netskope Active REST API
  • Okta REST API
  • Oracle Database Listener
  • Salesforce REST API
  • Seculert Protection REST API
  • SMB-Nachsatz
  • SNMPv2
  • SNMPv3
  • Syslog Redirect
  • TCP Multiline Syslog
  • TLS Syslog
  • Universal Cloud REST API
  • VMware vCloud Director