Gestor de seguridad de punto final de Palo Alto

El DSM de IBM QRadar para Palo Alto Endpoint Security Manager (Traps) recopila sucesos de un dispositivo Palo Alto Endpoint Security Manager (Traps).

La tabla siguiente describe las especificaciones para el DSM de Palo Alto Endpoint Security Manager:
Tabla 1. Especificaciones de DSM de Palo Alto Endpoint Security Manager
Especificación Valor
Fabricante Redes Palo Alto
Nombre de DSM Gestor de seguridad de punto final de Palo Alto
Nombre de archivo RPM DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm
Versiones soportadas 3.4.2.17401
Protocolo Syslog
Formato del evento Log Event Extended Format (LEEF)

Formato de suceso común (CEF). CEF:0 está soportado.

Tipos de sucesos registrados Agente

Configurar

Política

Sistema

Amenaza

¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web de Palo Alto Networks (https://www.paloaltonetworks.com)
Para integrar Palo Alto Endpoint Security Manager con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue las versiones más recientes de los RPM del sitio web de soporte de IBM® (http://www.ibm.com/support).
    • RPM DSMCommon
    • RPM de DSM de Palo Alto Endpoint Security Manager
  2. Configure el dispositivo Palo Alto Endpoint Security Manager para enviar sucesos de syslog a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de Palo Alto Endpoint Security Manager en QRadar Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Palo Alto Endpoint Security Manager:
    Tabla 2. Parámetros de origen de registro de Palo Alto Endpoint Security Manager
    Parámetro Valor
    Tipo de origen de registro Gestor de seguridad de punto final de Palo Alto
    Configuración de protocolo Syslog
    Identificador de origen de registro Un identificador exclusivo para el origen de registro.
  4. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso analizado.
    La tabla siguiente muestra un mensaje de suceso de ejemplo para Palo Alto Endpoint Security Manager:
    Tabla 3. Mensaje de ejemplo de Palo Alto Endpoint Security Manager
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Nuevo hash añadido Modificación satisfactoria de configuración
    LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded	devTimeFormat=MMM dd yyyy HH:mm:ss	devTime=Nov 03 2016 18:43:57	src=<Source_IP_address>	shost=hostname	suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx	NewVerdict=Benign	msg=New hash added	sev=6