Plataforma de seguridad adaptativa de Ilumio

IBM QRadar DSM for Illumio Adaptive Security Platform recopila sucesos de Illumio Policy Compute Engine (PCE).

La tabla siguiente describe las especificaciones para el DSM de Illumio Adaptive Security Platform:
Tabla 1. Especificaciones de Ilumio Adaptive Security Platform DSM
Especificación Valor
Fabricante Illumio
Nombre de DSM Plataforma de seguridad adaptativa de Ilumio
Nombre de archivo RPM DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm
Versiones soportadas N/D
Protocolo Syslog
Formato del evento Log Event Extended Format (LEEF)
Tipos de sucesos registrados

Auditoría

Tráfico

¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web de Illumio (https://www.illumio.com)
Para integrar Illumio Adaptive Security Platform con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en, en el orden en que aparecen en la lista, en su QRadar Console:
    • RPM DSMCommon
    • Ilmio Adaptive Security Platform DSM RPM
  2. Configure Illumio PCE para enviar sucesos de syslog a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de Illumio Adaptive Security Platform en QRadar Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Illumio Adaptive Security Platform:
    Tabla 2. Parámetros de origen de registro de Ilumio Adaptive Security Platform
    Parámetro Valor
    Tipo de origen de registro Plataforma de seguridad adaptativa de Ilumio
    Configuración de protocolo Syslog
    Identificador de origen de registro Un identificador exclusivo para el origen de registro.
  4. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.
    Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
    La tabla siguiente muestra un mensaje de suceso de ejemplo de Illumio Adaptive Security Platform:
    Tabla 3. Mensaje de ejemplo de Ilumio Adaptive Security Platform
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    flujo_permitido Permiso de cortafuegos
    <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO  pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary	devTime=2016-08-08T15:20:55-07:00	devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX	proto=udp	sev=1	src=<Source_IP_address>	dst=<Destination_IP_address>	dstPort=14000	srcBytes=0	dstBytes=15936	count=1	dir=I	hostname=hostname2	intervalSec=3180	state=T	workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx