Introspect de Aruba
IBM QRadar DSM for Aruba Introspect recopila sucesos de un dispositivo Aruba Introspect.
La tabla siguiente describe las especificaciones para el DSM Aruba Introspect:
| Especificación | Valor |
|---|---|
| Fabricante | Aruba |
| Nombre de DSM | Introspect de Aruba |
| Nombre de archivo RPM | DSM-ArubaIntrospect-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | 1.6 |
| Protocolo | Syslog |
| Formato del evento | Par nombre-valor (NVP) |
| Tipos de sucesos registrados | Seguridad Sistema Actividad interna Exfiltración Infección Mandato y control |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web de Aruba (https://www.arubanetworks.com) |
Para integrar Aruba Introspect con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están activadas, descargue las versiones más recientes de los RPM del sitio web de soporte de IBM® (http://www.ibm.com/support).
- RPM DSMCommon
- ArubaIntrospect RPM de DSM
- Configure el dispositivo Aruba Introspect para enviar sucesos de syslog a QRadar.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro Aruba Introspect en QRadar
Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Aruba Introspect:
Tabla 2. Parámetros de origen de registro de Aruba Introspect Parámetro Valor Tipo de origen de registro Introspect de Aruba Configuración de protocolo Syslog Identificador de origen de registro Un identificador exclusivo para el origen de registro.
- Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.La tabla siguiente muestra un mensaje de suceso de ejemplo para Aruba Introspect
Tabla 3. Mensaje de suceso de ejemplo de Aruba Introspect Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo Exfiltración de nube Actividad sospechosa May 6 20:04:38 <Server>May 7 03:04:38 lab-an-node msg_type=alert detection_time="2016-05-06 20:04:23 -07:00" alert_name="Large DropBox Upload" alert_type="Cloud Exfiltration" alert_category="Network Access" alert_severity=60 alert_confidence=20 attack_stage=Exfiltration user_name=<Username> src_host_name=example.com src_ip=<Source_IP_address> dest_ip=Destination_IP_address1>,<Destination_IP_address2>,... description="User <Username> on host example.com uploaded 324.678654 MB to Dropbox on May 05, 2016; compared with users in the whole Enterprise who uploaded an average of 22.851 KB during the same day" alert_id=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx_xxxxxxxxxxxxxxxx_Large_DropBox_Upload