Okta

Das IBM QRadar DSM für Okta erfasst Okta-REST-API-Ereignisse von einem Okta-Gerät.

In der folgenden Tabelle sind die Spezifikationen für das Okta DSM aufgeführt:
Tabelle 1. Okta DSM-Spezifikationen
Spezifikation Wert
Hersteller Okta
DSM-Name Okta
Name der RPM-Datei DSM-OktaIdentityManagement-QRadar_version-build_number.noarch.rpm
Protokoll Okta REST API
Ereignisformat JSON
Aufgezeichnete Ereignistypen Alle
Automatisch erkannt? Nein
Enthält Identität? Ja
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Okta Website (https://www.okta.com/)
Führen Sie die folgenden Schritte aus, um Okta in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Protokoll allgemein
    • RPM für Okta-REST-API-Protokoll
    • Okta-DSM-RPM

    Wenn mehrere DSM-RPMs erforderlich sind, muss die Integrationssequenz die DSM-RPM-Abhängigkeit widerspiegeln.

  2. Fügen Sie eine Okta-Protokollquelle auf dem QRadar Consolehinzu:
    Tabelle 2. Okta-DSM-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Okta
    Protokolltyp Okta REST API
    Name Ein Name für die Protokollquelle
    Beschreibung (optional) Eine Beschreibung für die Protokollquelle.

Eine Liste der Okta-REST-API-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für Okta-REST-API-Protokolle.

Die folgende Tabelle enthält eine Beispielereignisnachricht für das Okta DSM:
Wichtig: Fügen Sie das Nachrichtenformat aufgrund von Formatierungsproblemen in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.
Tabelle 3. Vom Okta-Gerät unterstützte Okta-Beispielnachricht
Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
Core-Benutzerauthentifizierung-Anmeldung erfolgreich Benutzeranmeldung erfolgreich
{"eventId":"xxxxxxxxxxxxxxxxxxxxx-xxxxxxxxxxxxxxxx","sessionId":"xxxxxxxxxxxxxxxxxxxxxxxxx","requestId":"xxxxxxxxxxxxxxxxxxxxxxxxxx","published":"2016-04-06T16:16:40.000Z","action":{"message":"Sign-in successful","categories":["Sign-in Success"],"objectType":"core.user_auth.login_success","requestUri":"/api/v1/authn"},"actors":[{"id":"xxxxxxxxxxxxxxxxxxxx","displayName":"User","login":"username@example.com","objectType":"User"},{"id":"Mozilla/5.0 (Windows NT 6.1; WOW64; rv:45.0) Gecko/20100101 Firefox/45.0","displayName":"FIREFOX","ipAddress":"<IP_address>","objectType":"Client"}],"targets":[{"id":"xxxxxxxxxxxxxxxxxxxx","displayName":"User","login":"username@example.com","objectType":"User"}]}
Core-User Auth-Login fehlgeschlagen Benutzeranmeldung fehlgeschlagen
{"eventId":"xxxxxxxxxxxxxxxx_xxxxxxxxxxxxxxxxxxxxxx","sessionId":"","requestId":"xxxxxxxxxxxxxxxxxxx-xxxxxxx","published":"2015-08-19T17:08:37.000Z","action":{"message":"Sign-in Failed - Not Specified","categories":["Sign-in Failure","Suspicious Activity"],"objectType":"core.user_auth.login_failed","requestUri":"/login/do-login"},"actors":[{"id":"Mozilla/5.0 (Windows NT 6.3; WOW64; Trident/7.0; rv:11.0) like Gecko","displayName":"x x","ipAddress":"<IP_address>","objectType":"Client"}],"targets":[{"id":"","objectType":"User"}]}