Plataforma de seguridad adaptativa de Ilumio
IBM QRadar DSM for Illumio Adaptive Security Platform recopila sucesos de Illumio Policy Compute Engine (PCE).
La tabla siguiente describe las especificaciones para el DSM de Illumio Adaptive Security Platform:
| Especificación | Valor |
|---|---|
| Fabricante | Illumio |
| Nombre de DSM | Plataforma de seguridad adaptativa de Ilumio |
| Nombre de archivo RPM | DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | N/D |
| Protocolo | Syslog |
| Formato del evento | Log Event Extended Format (LEEF) |
| Tipos de sucesos registrados | Auditoría Tráfico |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web de Illumio (https://www.illumio.com) |
Para integrar Illumio Adaptive Security Platform con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en, en el orden en que aparecen en la lista, en su QRadar
Console:
- RPM DSMCommon
- Ilmio Adaptive Security Platform DSM RPM
- Configure Illumio PCE para enviar sucesos de syslog a QRadar.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de Illumio Adaptive Security Platform en QRadar
Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Illumio Adaptive Security Platform:
Tabla 2. Parámetros de origen de registro de Ilumio Adaptive Security Platform Parámetro Valor Tipo de origen de registro Plataforma de seguridad adaptativa de Ilumio Configuración de protocolo Syslog Identificador de origen de registro Un identificador exclusivo para el origen de registro. - Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.La tabla siguiente muestra un mensaje de suceso de ejemplo de Illumio Adaptive Security Platform:
Tabla 3. Mensaje de ejemplo de Ilumio Adaptive Security Platform Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo flujo_permitido Permiso de cortafuegos <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary devTime=2016-08-08T15:20:55-07:00 devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX proto=udp sev=1 src=<Source_IP_address> dst=<Destination_IP_address> dstPort=14000 srcBytes=0 dstBytes=15936 count=1 dir=I hostname=hostname2 intervalSec=3180 state=T workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx