Übersicht über Disconnected Log Collector

IBM Disconnected Log Collector sendet Ereignisse an eine IBM QRadar Bereitstellung mithilfe des „ User Datagram Protocol “ ( UDP ) oder von Transport Layer Security über das „ Transmission Control Protocol “ ( TLS über TCP ). Wenn Disconnected Log Collector „ TLS “ anstelle von „ TCP “ verwendet, werden eingehende Ereignisse in Zeiten, in denen die Verbindung zu QRadar unterbrochen ist, zwischengespeichert und erst dann gesendet, wenn die Verbindung wiederhergestellt ist. Die Pufferkapazität kann konfiguriert werden und wird durch den verfügbaren Speicher und den verfügbaren Plattenspeicherplatz begrenzt.

Sie können so viele Disconnected Log Collector -Instanzen verwenden, wie Sie in Ihrer QRadar -Umgebung benötigen.

Die folgende Abbildung zeigt ein Beispiel für Disconnected Log Collector , das in einer QRadar -Umgebung bereitgestellt wird.

Abbildung 1. Disconnected Log Collector
Getrennter Protokollkollektor

Disconnected Log Collector ist so vorkonfiguriert, dass es Protokollinformationen aus den Syslog-Protokollquellen UDP und TCP erfasst, und kann zudem für die folgenden Protokollquellen konfiguriert werden:

  • Akamai Kona REST API
  • Amazon AWS S3 -REST-API
  • Amazon Web Services
  • Apache Kafka
  • Ariel REST API
  • Blue Coat Web Security Service (WSS) REST-API
  • Box REST API
  • Centrify Redrock REST API
  • Cisco Duo
  • Cisco Firepower eStreamer
  • EMC VMWare
  • Google Cloud Pub/Sub
  • Google G Suite Activity Reports REST API
  • HTTP-Empfänger
  • IBM SIM- JDBC
  • IBM Sicherheit Randori REST-API
  • Security ReaQtaIBM REST-API
  • IBM Security Verify Event Service (früher IBM Cloud® Identity Event Service)
  • JDBC
  • JDBC - SiteProtector
  • Log File Protocol
  • Microsoft Azure Event Hubs
  • Windows Defender für Endpunkt REST API
    Wichtig: Aufgrund einer Änderung der Microsoft Defender-API-Suite ab 25. November 2021 lässt Microsoft das Onboarding neuer Integrationen mit ihrer SIEM-API nicht mehr zu.

    Um weiterhin Daten von Microsoft Defender für Endpunkt-REST-API-Protokollquellen zu empfangen, müssen Sie eine neue Anwendung registrieren und Microsoft Graph- Security API -Protokollquellen erstellen, um die Daten zu erfassen. Weitere Informationen finden Sie unter Migrieren von Microsoft Defender für Endpoint REST API-Protokollquellen zu Microsoft Security API Graph-Protokollquellen.

  • Microsoft DHCP-Protokoll
  • Microsoft Exchange
  • Microsoft Graph Security API
  • Microsoft IIS
  • Microsoft Security Event Log über MSRPC
  • Microsoft Office 365 -REST-API
  • REST-API für Microsoft Office 365 Message Trace
  • MQ -Protokoll-MQJMS
  • Netskope Active REST API
  • ObserveIT JDBC
  • Okta REST API
  • Oracle Database Listener
  • Salesforce REST API
  • Seculert Protection REST API
  • SMB-Nachsatz
  • SNMPv2
  • SNMPv3
  • Syslog Redirect
  • TCP Multiline Syslog
  • TCP Syslog
  • TLS Syslog
  • UDP Multiline Syslog
  • Universal Cloud REST API
  • VMware vCloud Director