CrowdStrike Falcon Data Replicator

Der IBM QRadar DSM für CrowdStrike Falcon Data Replicator erfasst JSON-Ereignisse aus einem CrowdStrike Falcon Data Replicator.

Führen Sie die folgenden Schritte aus, um CrowdStrike Falcon Data Replicator in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs auf QRadar Consoleherunter und installieren Sie sie.
    • Protocol Common RPM
    • Amazon AWS S3 REST-API-Protokoll-RPM
    • Allgemeines DSM-RPM
    • CrowdStrike Falcon Host DSM RPM
  2. Konfigurieren Sie Ihr CrowdStrike Falcon Data Replicator -Gerät für das Senden von Ereignissen an QRadar. Weitere Informationen finden Sie unter CrowdStrike Falcon Data Replicator für die Kommunikation mit IBM QRadarkonfigurieren.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine CrowdStrike Falcon Data Replicator -Protokollquelle auf dem QRadar Consolehinzu. Weitere Informationen finden Sie unter Amazon AWS S3 REST-API-Parameter für CrowdStrike Falcon Data Replicator log source.