Gestor de seguridad de punto final de Palo Alto
El DSM de IBM QRadar para Palo Alto Endpoint Security Manager (Traps) recopila sucesos de un dispositivo Palo Alto Endpoint Security Manager (Traps).
La tabla siguiente describe las especificaciones para el DSM de Palo Alto Endpoint Security Manager:
| Especificación | Valor |
|---|---|
| Fabricante | Redes Palo Alto |
| Nombre de DSM | Gestor de seguridad de punto final de Palo Alto |
| Nombre de archivo RPM | DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | 3.4.2.17401 |
| Protocolo | Syslog |
| Formato del evento | Log Event Extended Format (LEEF) Formato de suceso común (CEF). CEF:0 está soportado. |
| Tipos de sucesos registrados | Agente Configurar Política Sistema Amenaza |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web de Palo Alto Networks (https://www.paloaltonetworks.com) |
Para integrar Palo Alto Endpoint Security Manager con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están activadas, descargue las versiones más recientes de los RPM del sitio web de soporte de IBM® (http://www.ibm.com/support).
- RPM DSMCommon
- RPM de DSM de Palo Alto Endpoint Security Manager
- Configure el dispositivo Palo Alto Endpoint Security Manager para enviar sucesos de syslog a QRadar.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de Palo Alto Endpoint Security Manager en QRadar
Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Palo Alto Endpoint Security Manager:
Tabla 2. Parámetros de origen de registro de Palo Alto Endpoint Security Manager Parámetro Valor Tipo de origen de registro Gestor de seguridad de punto final de Palo Alto Configuración de protocolo Syslog Identificador de origen de registro Un identificador exclusivo para el origen de registro. - Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.La tabla siguiente muestra un mensaje de suceso de ejemplo para Palo Alto Endpoint Security Manager:
Tabla 3. Mensaje de ejemplo de Palo Alto Endpoint Security Manager Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo Nuevo hash añadido Modificación satisfactoria de configuración LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded devTimeFormat=MMM dd yyyy HH:mm:ss devTime=Nov 03 2016 18:43:57 src=<Source_IP_address> shost=hostname suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx NewVerdict=Benign msg=New hash added sev=6