Grupo NCC DDoS seguro
El IBM QRadar DSM for NCC Group DDoS Secure recopila sucesos del grupo NCC DDoS Secure devices.
En la tabla siguiente se describen las especificaciones para el DSM seguro DDoS del grupo NCC:
| Especificación | Valor |
|---|---|
| Fabricante | Grupo NCC |
| Nombre de DSM | Grupo NCC DDoS seguro |
| Nombre de archivo RPM | DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | 5.13.1-2s a 5.16.1-0 |
| Protocolo | Syslog |
| Formato del evento | LEEF |
| Tipos de sucesos registrados | Todos los sucesos |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web de NCC Group (https://www.nccgroup.trust/uk/) |
Para integrar el grupo NCC DDoS Secure con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar
Console:
- RPM DSMCommon
- NCC Group DDoS Secure DSM RPM
- Configure el dispositivo seguro DDoS del grupo NCC para enviar sucesos de syslog a QRadar.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro NCC Group DDoS Secure en QRadar
Console. La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos del grupo NCC DDoS Secure:
Tabla 2. Parámetros de origen de registro de NCC Group DDoS Secure Parámetro Valor Tipo de origen de registro Grupo NCC DDoS seguro Configuración de protocolo Syslog - Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso normalizado.La tabla siguiente muestra un mensaje de suceso de ejemplo del grupo NCC DDoS Secure:Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Tabla 3. Grupo NCC DDoS Mensaje de ejemplo seguro Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo Exploración de puerto de ataque TCP-END Exploración de puertos de host <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan sev=4 myip=<IP_address proto=TCP scrPort=0 dstPort=0 src=<Source_IP_address> dst=<Destination_IP_address> cat=END devTime=2017-06-05 11:26:00 devTimeFormat=yyyy-MM-dd HH:mm:ss end=2017-06-05 11:34:33 CurrentPps=0 PeakPps=14 totalPackets=243 realm=<Domain> action=DROP