Grupo NCC DDoS seguro

El IBM QRadar DSM for NCC Group DDoS Secure recopila sucesos del grupo NCC DDoS Secure devices.

En la tabla siguiente se describen las especificaciones para el DSM seguro DDoS del grupo NCC:
Tabla 1. Grupo NCC DDoS Especificaciones DSM seguras
Especificación Valor
Fabricante Grupo NCC
Nombre de DSM Grupo NCC DDoS seguro
Nombre de archivo RPM DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm
Versiones soportadas 5.13.1-2s a 5.16.1-0
Protocolo Syslog
Formato del evento LEEF
Tipos de sucesos registrados Todos los sucesos
¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web de NCC Group (https://www.nccgroup.trust/uk/)
Para integrar el grupo NCC DDoS Secure con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console:
    • RPM DSMCommon
    • NCC Group DDoS Secure DSM RPM
  2. Configure el dispositivo seguro DDoS del grupo NCC para enviar sucesos de syslog a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro NCC Group DDoS Secure en QRadar Console. La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos del grupo NCC DDoS Secure:
    Tabla 2. Parámetros de origen de registro de NCC Group DDoS Secure
    Parámetro Valor
    Tipo de origen de registro Grupo NCC DDoS seguro
    Configuración de protocolo Syslog
  4. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso normalizado.
    La tabla siguiente muestra un mensaje de suceso de ejemplo del grupo NCC DDoS Secure:
    Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
    Tabla 3. Grupo NCC DDoS Mensaje de ejemplo seguro
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Exploración de puerto de ataque TCP-END Exploración de puertos de host
    <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan    sev=4    myip=<IP_address    proto=TCP    scrPort=0    dstPort=0    src=<Source_IP_address>    dst=<Destination_IP_address>    cat=END    devTime=2017-06-05 11:26:00    devTimeFormat=yyyy-MM-dd HH:mm:ss    end=2017-06-05 11:34:33    CurrentPps=0    PeakPps=14    totalPackets=243    realm=<Domain>    action=DROP