CloudLock Estructura de seguridad en la nube

IBM QRadar DSM for CloudLock Cloud Security Fabric recopila sucesos del servicio CloudLock Cloud Security Fabric.

En la tabla siguiente se describen las especificaciones del DSM de CloudLock Cloud Security Fabric:
Tabla 1. CloudLock Cloud Security Fabric DSM
Especificación Valor
Fabricante CloudLock
Nombre de DSM CloudLock Estructura de seguridad en la nube
Nombre de archivo RPM DSM-CloudLockCloudSecurityFabric-Qradar_version-build_number.noarch.rpm
Versiones soportadas NA
Protocolo Syslog
Formato del evento Log Event Extended Format (LEEF)
Tipos de sucesos registrados Incidencias
¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Ciberseguridad en la nube (https://www.cloudlock.com/products/)
Para integrar CloudLock Cloud Security Fabric con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console en el orden en que aparecen en la lista:
    • RPM DSMCommon
    • CloudLock RPM de DSM de Cloud Security Fabric
  2. Configure el servicio CloudLock Cloud Security Fabric para enviar sucesos de Syslog a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de CloudLock Cloud Security Fabric en la consola de QRadar . La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de CloudLock Cloud Security Fabric:
    Tabla 2. CloudLock Cloud Security Fabric
    Parámetro Valor
    Tipo de origen de registro CloudLock Estructura de seguridad en la nube
    Configuración de protocolo Syslog
La tabla siguiente proporciona un mensaje de suceso de ejemplo para el DSM de CloudLock Cloud Security Fabric:
Tabla 3. CloudLock Cloud Security Fabric soportado por el servicio CloudLock Cloud Security Fabric
Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
Nueva incidencia Actividad sospechosa
LEEF: 1.0|Cloudlock|API|v2|Incidents|match_count=2 sev=1 entity_id=ebR4q6DxvA entity_origin_type=document group=None url=https://example.com/a/path/file/d/<File_path_ID/view?usp=drivesdk CloudLockID=xxxxxxxxxx updated_at=2016¬01-20T15:42:15.128356+0000 entity_owner_email=user@example.com cat=NEW entity_origin_id=<File_path_ID> entity_mime_type=text/plain devTime=2016¬01-20T15:42:14.913178+0000 policy=Custom Regex resource=confidential.txt usrName=Admin Admin realm=domain policy_id=xxxxxxxxxx devTimeFormat=yyyy¬MM-dd'T'HH:mm:ss.SSSSSSZ