Administrador remoto de ESET

El administrador remoto de IBM QRadar DSM for ESET recopila registros del administrador remoto de ESET.

La tabla siguiente describe las especificaciones para el DSM de administrador remoto ESET:
Tabla 1. Especificaciones de DSM de administrador remoto SET
Especificación Valor
Fabricante Eset
Nombre de DSM Administrador remoto de ESET
Nombre de archivo RPM DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm
Versiones soportadas 6.4.270
Protocolo Syslog
Formato del evento Log Event Extended Format (LEEF)
Tipos de sucesos registrados

Amenaza

Cortafuegos agregado

Host Intrusion Protection System (HIPS) agregado

Auditoría

¿Descubierto automáticamente?
¿Incluye identidad?
¿Incluye propiedades personalizadas? Nee
Más información Sitio web de ESET (https://www.eset.com/us/support/download/business/remote-administrator-6)
Para integrar el administrador remoto de ESET con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en el orden en que aparecen en la lista, en su QRadar Console:
    • RPM DSMCommon
    • RPM de DSM de administrador remoto de SET
  2. Configure el servidor de administrador remoto ESET para enviar sucesos de syslog con formato LEEF a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de administrador remoto ESET en QRadar Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos del administrador remoto de ESET:
    Tabla 2. Parámetros de origen de registro del administrador remoto de SET
    Parámetro Valor
    Tipo de origen de registro Administrador remoto de ESET
    Configuración de protocolo Syslog
    Identificador de origen de registro La dirección IP o el nombre de host del servidor de administración remota ESET.
  4. Para comprobar que QRadar analiza los sucesos correctamente, revise el siguiente mensaje de suceso de ejemplo.
    La tabla siguiente muestra un mensaje de suceso de ejemplo del administrador remoto de ESET:
    Tabla 3. Mensaje de ejemplo de ESET Remote Administrator
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Inicio de sesión de usuario nativo Inicio de sesión de usuario satisfactorio
    <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success