Fehlerbehebung für DSMs

Einheitenunterstützungsmodule (Device Support Modules, DSMs) analysieren die Ereignisse in IBM® QRadar®. Man kann sich DSMs als Software-Plug-ins vorstellen, die für die Interpretation und Syntaxanalyse von Ereignissen zuständig sind, die von einer Ereignisquelle bereitgestellt wurden. Eine Ereignisquelle kann eine Sicherheitsappliance, ein Server, ein Betriebssystem, eine Firewall oder eine Datenbank sein. DSMs können jede Art von System sein, das ein Ereignis generiert, wenn eine Aktion auftritt.

Was ist der Unterschied zwischen einem unbekannten und einem gespeicherten Ereignis?

Wenn Ereignisse nicht korrekt analysiert werden, werden sie auf der Registerkarte Protokollaktivität als einer der folgenden Ereignistypen angezeigt:

Unbekannte Ereignisse
Das Ereignis wird erfasst und syntaktisch analysiert, kann jedoch nicht kategorisiert, d. h. keiner bestimmten Ereignisquelle zugeordnet werden. Protokollquellen, die nicht automatisch erkannt werden, werden normalerweise so lange als unbekanntes Ereignisprotokoll identifiziert, bis die entsprechende Protokollquelle manuell im System erstellt wird. Wenn ein Ereignis keiner bestimmten Protokollquelle zugeordnet werden kann, wird das Ereignis einer generischen Protokollquelle zugewiesen. Sie können diese Ereignisse ermitteln, indem Sie nach Ereignissen suchen, die der SIM Generic -Protokollquelle zugeordnet sind, oder indem Sie den Filter Event is Unparsed verwenden.
Gespeicherte Ereignisse
Das Ereignis kann von QRadarnicht interpretiert oder analysiert werden. Wenn QRadar ein Ereignis nicht analysieren kann, schreibt es das Ereignis auf die Platte und kategorisiert das Ereignis als gespeichert.

Wie können Sie diese unbekannten oder gespeicherten Ereignisse auf der Registerkarte 'Protokollaktivität' finden?

Um Ereignisse zu finden, die für Ihr Gerät spezifisch sind, suchen Sie in QRadar nach der Quellen-IP-Adresse Ihres Geräts. Sie können auch einen eindeutigen Wert aus den Ereignisnutzdaten auswählen und nach Payload Containssuchen. Bei einem dieser Suchvorgänge werden Sie das gesuchte Ereignis vermutlich finden, und es wird wahrscheinlich entweder als 'Unbekannt' oder als 'Gespeichert' kategorisiert sein.

Sie können auch einen Suchfilter für Event in Unparsed (Ereignis in nicht analyisierter Form) hinzufügen. Bei dieser Suche werden alle Ereignisse gefunden, die entweder nicht analysiert werden können (gespeicherte Ereignisse) oder die keiner bestimmten Protokollquelle zugeordnet oder nicht automatisch erkannt werden können (unbekannte Ereignisse).

Was können Sie tun, wenn die Produktversion, die Sie haben, nicht im Handbuch 'DSM Configuration Guide' aufgelistet ist?

Das DSM -Konfigurationshandbuch enthält eine Liste der Produkthersteller und DSMs, die offiziell für bestimmte Produkte getestet und validiert werden. Wenn das DSM für ein Produkt gilt, das offiziell von QRadarunterstützt wird, die Version jedoch nicht auf dem neuesten Stand ist, benötigen Sie möglicherweise eine DSM-Aktualisierung, um Probleme bei der Syntaxanalyse zu beheben. Die im DSM-Handbuch aufgelisteten Produktversionen werden intern offiziell getestet, doch durch das Softwareupdate eines Herstellers kann das Ereignisformat eines bestimmten DSM sich ändern oder neu hinzugefügt werden. Öffnen Sie in diesen Fällen ein Support-Ticket in IBM Support, um die Protokollquelle zu überprüfen. (https://www.ibm.com/support/home/)

Was können Sie tun, wenn die Produkteinheit, die Sie haben, nicht im Handbuch 'DSM Configuration Guide' aufgelistet ist?

Wenn Ihre Produkteinheit nicht im DSM -Konfigurationshandbuchaufgeführt ist, wird sie nicht offiziell unterstützt. Beispielsweise werden DSMs, die in IBM Security App Exchange angezeigt werden, von Anbietern bereitgestellt und von IBMnicht offiziell unterstützt. Die Verwendung eines nicht offiziellen DSM bedeutet nicht, dass die Ereignisse nicht erfasst werden. Sie gibt an, dass das von QRadar empfangene Ereignis auf der Registerkarte Protokollaktivität als unbekannt identifiziert werden kann. Sie haben die folgenden Optionen:
  • Stellen Sie eine Verbesserungsanfrage (Request For Enhancement, RFE), damit ihre Einheit in Zukunft offiziell unterstützt wird.
    1. Rufen Sie die QRadar Security RFE Communityauf. (https://ibm.biz/BdRPx5)
    2. Melden Sie sich bei der Security RFE Community an.
    3. Klicken Sie auf die Registerkarte Submit (Übergeben) und geben Sie die erforderlichen Informationen ein.
      Anmerkung: Wenn Sie Ereignisprotokolle von einem Gerät haben, hängen Sie die Ereignisinformationen an und schließen Sie die Produktversion des Geräts ein, das das Ereignisprotokoll generiert hat.
  • Schreiben Sie eine Protokollquellenerweiterung, um Ereignisse für Ihre Einheit zu parsen. (https://www.ibm.com/support/knowledgecenter/SS42VS_DSM/com.ibm.dsm.doc/c_LogSourceGuide_ExtDocs_about.html)