Ereigniserfassung von Geräten anderer Anbieter

Um die Ereigniserfassung von Einheiten anderer Anbieter zu konfigurieren, müssen Sie Konfigurationstasks auf der Einheit des anderen Anbieters sowie auf Ihrem QRadar Console, Ereigniskollektor oder Ereignisprozessor ausführen. Die Schlüsselkomponenten, die zusammenarbeiten, um Ereignisse von Einheiten anderer Anbieter zu erfassen, sind Protokollquellen, DSMs und automatische Aktualisierungen.

Protokollquellen

Eine Protokollquelle ist eine externe Einheit, ein System oder ein Cloud-Service, die bzw. das so konfiguriert ist, dass Ereignisse an Ihr IBM QRadar -System gesendet oder von Ihrem QRadar -System erfasst werden. QRadar zeigt Ereignisse aus Protokollquellen auf der Registerkarte Protokollaktivität an.

Um unaufbereitete Ereignisse aus Protokollquellen zu empfangen, unterstützt QRadar verschiedene Protokolle, einschließlich Syslog von Betriebssystemen, Anwendungen, Firewalls, IPS/IDS, SNMP, SOAP und JDBC für Daten aus Datenbanktabellen und -ansichten. QRadar unterstützt auch proprietäre anbieterspezifische Protokolle wie OPSEC/LEA von Checkpoint.

DSMs

Ein Device Support Module (DSM) ist ein Codemodul, das empfangene Ereignisse aus mehreren Protokollquellen analysiert und in ein Standardtaxonomieformat konvertiert, das als Ausgabe angezeigt werden kann. Jeder Protokollquellentyp verfügt über ein entsprechendes DSM. Das IBM Fiberlink MaaS360 DSM analysiert und normalisiert Ereignisse aus einer IBM Fiberlink MaaS360 -Protokollquelle.

Automatische Aktualisierungen

QRadar stellt tägliche und wöchentliche automatische Aktualisierungen nach einem wiederkehrenden Zeitplan bereit. Die wöchentliche automatische Aktualisierung umfasst neue DSM-Releases, Korrekturen an Parsing-Problemen und Protokollaktualisierungen. Weitere Informationen zu automatischen Aktualisierungen finden Sie im IBM QRadar Administration Guide.

Geräteinstallationsprozess eines anderen Anbieters

Zum Erfassen von Ereignissen von Einheiten anderer Anbieter müssen Sie Installations-und Konfigurationsschritte sowohl auf der Protokollquelleneinheit als auch auf Ihrem QRadar -System ausführen. Bei einigen Geräten von Drittanbietern sind zusätzliche Konfigurationsschritte erforderlich, z. B. die Konfiguration eines Zertifikats, um die Kommunikation zwischen diesem Gerät und zu ermöglichen QRadar.

Die folgenden Schritte stellen einen Standardinstallationsprozess dar:
  1. Lesen Sie die spezifischen Anweisungen zur Integration Ihres Drittanbieters.
  2. Laden Sie das RPM für Ihr Gerät eines anderen Anbieters herunter und installieren Sie es. RPMs können von der IBM Support-Website (http://www.ibm.com/support) heruntergeladen werden.
    Tipp: Wenn Ihr QRadar -System für das Akzeptieren automatischer Aktualisierungen konfiguriert ist, ist dieser Schritt möglicherweise nicht erforderlich.
  3. Konfigurieren Sie das Gerät eines anderen Anbieters zum Senden von Ereignissen an QRadar.

    Nachdem einige Ereignisse empfangen wurden, erkennt QRadar automatisch einige Einheiten anderer Anbieter und erstellt eine Protokollquellenkonfiguration. Die Protokollquelle wird in der Liste Protokollquellen aufgelistet und enthält Standardinformationen. Sie können die Informationen anpassen.

  4. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie manuell eine Protokollquelle hinzu. Die Liste der unterstützten DSMs und die einheitenspezifischen Themen geben an, welche Einheiten anderer Anbieter nicht automatisch erkannt werden.
  5. Implementieren Sie die Konfigurationsänderungen und starten Sie Ihre Web-Services erneut.

Angepasste Protokollquellentypen für nicht unterstützte Protokollquellen anderer Anbieter

Nachdem die Ereignisse erfasst wurden und bevor die Korrelation beginnen kann, müssen einzelne Ereignisse von Ihren Einheiten ordnungsgemäß normalisiert werden. Normalisierung bedeutet, dass Informationen allgemeinen Feldnamen wie Ereignisnamen, IP-Adressen, Protokollen und Ports zugeordnet werden. Wenn ein Unternehmensnetz über mindestens eine Netz-oder Sicherheitseinheit verfügt, die QRadar kein entsprechendes DSM bereitstellt, können Sie einen angepassten Protokollquellentyp verwenden. QRadar kann mithilfe eines angepassten Protokollquellentyps mit den meisten Einheiten und allen allgemeinen Protokollquellen integriert werden.

Weitere Informationen finden Sie im IBM QRadar Administration Guide.