Administrador remoto de ESET
El administrador remoto de IBM QRadar DSM for ESET recopila registros del administrador remoto de ESET.
La tabla siguiente describe las especificaciones para el DSM de administrador remoto ESET:
| Especificación | Valor |
|---|---|
| Fabricante | Eset |
| Nombre de DSM | Administrador remoto de ESET |
| Nombre de archivo RPM | DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | 6.4.270 |
| Protocolo | Syslog |
| Formato del evento | Log Event Extended Format (LEEF) |
| Tipos de sucesos registrados | Amenaza Cortafuegos agregado Host Intrusion Protection System (HIPS) agregado Auditoría |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Sí |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web de ESET (https://www.eset.com/us/support/download/business/remote-administrator-6) |
Para integrar el administrador remoto de ESET con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en el orden en que aparecen en la lista, en su QRadar
Console:
- RPM DSMCommon
- RPM de DSM de administrador remoto de SET
- Configure el servidor de administrador remoto ESET para enviar sucesos de syslog con formato LEEF a QRadar.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de administrador remoto ESET en QRadar
Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos del administrador remoto de ESET:
Tabla 2. Parámetros de origen de registro del administrador remoto de SET Parámetro Valor Tipo de origen de registro Administrador remoto de ESET Configuración de protocolo Syslog Identificador de origen de registro La dirección IP o el nombre de host del servidor de administración remota ESET. - Para comprobar que QRadar analiza los sucesos correctamente, revise el siguiente mensaje de suceso de ejemplo.La tabla siguiente muestra un mensaje de suceso de ejemplo del administrador remoto de ESET:
Tabla 3. Mensaje de ejemplo de ESET Remote Administrator Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo Inicio de sesión de usuario nativo Inicio de sesión de usuario satisfactorio <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success