Arpeggio SIFT-IT

El DSM de IBM QRadar para SIFT-IT acepta sucesos de syslog de Arpeggio SIFT-IT en ejecución en IBM i que tienen el formato LEEF (Log Event Extended Format).

QRadar da soporte a sucesos de Arpeggio SIFT-IT 3.1 y posteriores instalados en IBM i versión 5 revisión 3 (V5R3) y posteriores.

Arpeggio SIFT-IT da soporte a sucesos de syslog del diario QAUDJRN en formato LEEF.

Ejemplo:

Jan 29 01:33:34 <Server> LEEF:1.0|Arpeggio|SIFT-IT|3.1|PW_U|sev=3 usrName=<Username> src=<Source_IP_address> srcPort=543 jJobNam=QBASE jJobUsr=<Username> jJobNum=1664 jrmtIP=<SourceIP_address> jrmtPort=543 jSeqNo=4755 jPgm=QWTMCMNL jPgmLib=QSYS jMsgId=PWU0000 jType=U jUser=ROOT jDev=QPADEV000F jMsgTxt=Invalid user id <Username>. Device <Device_ID>.

Los sucesos que envía SIFT-IT a QRadar se determinan con un archivo de conjunto de reglas de configuración. SIFT-IT incluye un archivo de conjunto de reglas de configuración predeterminado que puede editar para cumplir los requisitos de seguridad o auditoría. Para obtener más información sobre la configuración de archivos de conjunto de reglas, consulte la publicación SIFT-IT User Guide.