IBM QRadar Packet Capture

El IBM QRadar DSM para IBM® QRadar® Packet Capture recopila eventos de un dispositivo IBM Security Packet Capture.

La tabla siguiente describe las especificaciones para IBM QRadar Packet Capture DSM:
Tabla 1. IBM QRadar Packet Capture DSM
Especificación Valor
Fabricante IBM
Nombre de DSM IBM QRadar Packet Capture
Nombre de archivo RPM DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm
Versiones soportadas

IBM QRadar Packet Capture V7.2.3 a V7.2.7

IBM QRadar Network Packet Capture V7.3.0

Protocolo Syslog
Formato del evento LEEF
Tipos de sucesos registrados Todos los sucesos
¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html)
Para integrar IBM QRadar Packet Capture con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están habilitadas, descargue e instale la versión más reciente de los siguientes RPM desde el Sitio web de soporte deIBM en QRadar Console:
    • RPM DSMCommon
    • IBM QRadar Captura de paquete DSM RPM
  2. Configure el dispositivo IBM QRadar Packet Capture para enviar sucesos syslog a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de IBM QRadar Packet Capture en la consola de QRadar . La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de IBM QRadar Packet Capture:
    Tabla 2. IBM QRadar Packet Capture
    Parámetro Valor
    Tipo de origen de registro IBM QRadar Packet Capture
    Configuración de protocolo Syslog
  4. Para verificar que QRadar se ha configurado correctamente, revise las tablas siguientes para ver ejemplos de mensajes de sucesos analizados.
    Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
    La tabla siguiente muestra un mensaje de suceso de ejemplo de IBM QRadar Packet Capture:
    Tabla 3. IBM QRadar Packet Capture
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Usuario añadido Cuenta de usuario añadida
    May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been added
    La tabla siguiente muestra un mensaje de suceso de ejemplo de IBM QRadar Network Packet Capture:
    Tabla 4. IBM QRadar Network Packet Capture
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Estadísticas de captura de paquetes Información
    <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159