IBM Security Trusteer Apex Advanced Malware Protection

El DSM " IBM® " Security Trusteer Apex Advanced Malware Protection " recoge y envía los datos de eventos de un sistema " Trusteer Apex Advanced Malware Protection a " IBM QRadar.

QRadar recopila los elementos siguientes del sistema Trusteer Apex Advanced Malware Protection :
  • Sucesos de Syslog
  • Archivos de registro (de un servidor intermediario que aloja archivos de canal de información sin formato del sistema.)
  • Sucesos de syslog a través de la autenticación SSL/TLS
En la tabla siguiente se listan las especificaciones para el DSM IBM Security Trusteer Apex Advanced Malware Protection :
Tabla 1. IBM Security Trusteer Apex Advanced Malware Protection
Especificación Valor
Fabricante IBM
Nombre de DSM IBM Security Trusteer Apex Advanced Malware Protection
Nombre de archivo RPM DSM-TrusteerApex-QRadar_version-build_number.noarch.rpm
Versiones soportadas Recopilación de sucesos Syslog/LEEF: Apex Local Manager 2.0.45

LEEF:ver_1303.1

Canal de información de archivos sin formato: v1, v3y v4

Protocolo Syslog

Archivo de registro

TLS Syslog

Tipos de sucesos registrados Detección de malware de

Detección de explotación

Detección de exfiltración de datos

Suceso de bloqueo para Java™

Evento de inspección de archivos

Suceso de Apex detenido

Suceso de Apex desinstalado

Suceso de política cambiada

Suceso de violación de ASLR

Suceso de obligatoriedad de ASLR

Suceso de protección de contraseña

¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web deIBM Security Trusteer Apex Advanced Malware Protection (http://www-03.ibm.com/software/products/en/trusteer-apex-adv-malware)
Para configurar la recopilación de sucesos de IBM Security Trusteer Apex Advanced Malware Protection , realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están habilitadas, descargue e instale la versión más reciente de los siguientes RPM desde el Sitio web de soporte deIBM en QRadar Console:
    • RPM DSMCommon
    • RPM de protocolo de archivo de registro
    • RPM de protocolo de syslog TLS
    • IBM Security Trusteer Apex Advanced Malware Protection DSM RPM
  2. Elija una de las opciones siguientes:
  3. Si QRadar no descubre automáticamente el origen de registro, añada un origen de registro IBM Security Trusteer Apex Advanced Malware Protection en QRadar Console.
    La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos syslog de IBM Security Trusteer Apex Advanced Malware Protection :
    Tabla 2. IBM Security Trusteer Apex Advanced Malware Protection para el protocolo Syslog
    Parámetro Valor
    Tipo de origen de registro IBM Security Trusteer Apex Advanced Malware Protection
    Configuración de protocolo Syslog
    Identificador de origen de registro La dirección IP o el nombre de host de la cabecera de syslog. Si la cabecera syslog no contiene una dirección IP o un nombre de host, utilice la dirección IP del paquete.
    En la tabla siguiente se describen los parámetros que requieren valores específicos para la recopilación de sucesos de IBM Security Trusteer Apex Advanced Malware Protection TLS Syslog:
    Tabla 3. IBM Security Trusteer Apex Advanced Malware Protection para el protocolo TLS Syslog
    Parámetro Valor
    Tipo de origen de registro IBM Security Trusteer Apex Advanced Malware Protection
    Configuración de protocolo TLS Syslog
    Identificador de origen de registro La dirección IP o el nombre de host de la cabecera de syslog. Si la cabecera syslog no contiene una dirección IP o un nombre de host, utilice la dirección IP del paquete.
    Puerto de escucha TLS El puerto predeterminado es 6514.
    Modo de autenticación TLS
    Tipo de certificado Seleccione la opción Proporcionar certificado en la lista.
    Conexiones máximas El parámetro Número máximo de conexiones controla cuántas conexiones simultáneas puede aceptar el protocolo TLS Syslog para cada recopilador de sucesos. Para cada recopilador de sucesos, hay un límite de 1000 conexiones en todas las configuraciones de origen de registro de syslog TLS. El valor predeterminado para cada conexión de dispositivo es de 50.
    Nota: Los orígenes de registro descubiertos automáticamente que comparten un escucha con otro recuento de orígenes de registro sólo una vez hacia el límite. Por ejemplo, el mismo puerto en el mismo recopilador de sucesos.
    Protocolos TLS Seleccione la versión de TLS instalada en el cliente en la lista desplegable.
    Vía de acceso de certificado de servidor proporcionada Vía de acceso absoluta del certificado de servidor. Por ejemplo: /opt/qradar/conf/trusted_certificates/apex-alm-tls.cert
    Vía de acceso de clave privada proporcionada Vía de acceso absoluta de la clave privada PKCS#8 . Por ejemplo: /etc/pki/tls/private/apex-alm-tls.pk8
    Importante: Cuando utilice el syslog TLS y desee utilizar un FQDN para acceder al sistema, debe generar su propio certificado para el escucha y, a continuación, especificarlo en la configuración del syslog TLS.

    La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de archivos de registro de IBM Security Trusteer Apex Advanced Malware Protection :

    Tabla 4. IBM Security Trusteer Apex Advanced Malware Protection para el protocolo de archivo de registro
    Parámetro Valor
    Tipo de origen de registro IBM Security Trusteer Apex Advanced Malware Protection
    Configuración de protocolo Archivo de registro
    Identificador de origen de registro La dirección IP o el nombre de host del servidor que aloja el canal de información de archivos sin formato.
    Tipo de servicio SFTP
    IP remota o nombre de host La dirección IP o el nombre de host del servidor que aloja el canal de información de archivos sin formato.
    Puerto remoto 22
    Usuario remoto El nombre de usuario que ha creado para QRadar en el servidor que aloja el canal de información de archivos sin formato.
    Archivos de claves SSH Si utiliza una contraseña, deje este campo en blanco.
    Remote Directory El directorio de archivos de registro donde se almacena el canal de información de archivos sin formato.
    Recursivo Para evitar extraer el mismo archivo repetidamente a QRadar, no seleccione esta opción.
    Patrón de archivo FTP "trusteer_feeds_.*?_[0-9]{8}_[0-9]*?\.csv"
    Hora de inicio La hora a la que desea que el protocolo de archivo de registro empiece a recopilar archivos de registro.
    Recurrencia El intervalo de sondeo para la recuperación del archivo de registro.
    Ejecutar al guardar Debe estar habilitado.
    Procesador Ninguno
    Ignorar archivos procesados anteriormente Debe estar habilitado.
    Generador de eventos LÍNEA DE FIRMA
    Codificación de archivo UTF-8