Introspect de Aruba

IBM QRadar DSM for Aruba Introspect recopila sucesos de un dispositivo Aruba Introspect.

La tabla siguiente describe las especificaciones para el DSM Aruba Introspect:
Tabla 1. Especificaciones de Aruba Introspect DSM
Especificación Valor
Fabricante Aruba
Nombre de DSM Introspect de Aruba
Nombre de archivo RPM DSM-ArubaIntrospect-QRadar_version-build_number.noarch.rpm
Versiones soportadas 1.6
Protocolo Syslog
Formato del evento Par nombre-valor (NVP)
Tipos de sucesos registrados

Seguridad

Sistema

Actividad interna

Exfiltración

Infección

Mandato y control

¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web de Aruba (https://www.arubanetworks.com)
Para integrar Aruba Introspect con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue las versiones más recientes de los RPM del sitio web de soporte de IBM® (http://www.ibm.com/support).
    • RPM DSMCommon
    • ArubaIntrospect RPM de DSM
  2. Configure el dispositivo Aruba Introspect para enviar sucesos de syslog a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro Aruba Introspect en QRadar Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Aruba Introspect:
    Tabla 2. Parámetros de origen de registro de Aruba Introspect
    Parámetro Valor
    Tipo de origen de registro Introspect de Aruba
    Configuración de protocolo Syslog
    Identificador de origen de registro

    Un identificador exclusivo para el origen de registro.

  4. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.
    La tabla siguiente muestra un mensaje de suceso de ejemplo para Aruba Introspect
    Tabla 3. Mensaje de suceso de ejemplo de Aruba Introspect
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Exfiltración de nube Actividad sospechosa
    May  6 20:04:38 <Server>May  7 03:04:38 lab-an-node msg_type=alert detection_time="2016-05-06 20:04:23 -07:00" alert_name="Large DropBox Upload" alert_type="Cloud Exfiltration" alert_category="Network Access" alert_severity=60 alert_confidence=20 attack_stage=Exfiltration user_name=<Username> src_host_name=example.com src_ip=<Source_IP_address> dest_ip=Destination_IP_address1>,<Destination_IP_address2>,... description="User <Username> on host example.com uploaded 324.678654 MB to Dropbox on May 05, 2016; compared with users in the whole Enterprise who uploaded an average of 22.851 KB  during the same day" alert_id=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx_xxxxxxxxxxxxxxxx_Large_DropBox_Upload