IBM Security Trusteer Apex Advanced Malware Protection
El DSM " IBM® " Security Trusteer Apex Advanced Malware Protection " recoge y envía los datos de eventos de un sistema " Trusteer Apex Advanced Malware Protection a " IBM QRadar.
QRadar recopila los elementos siguientes del sistema Trusteer Apex Advanced Malware Protection :
- Sucesos de Syslog
- Archivos de registro (de un servidor intermediario que aloja archivos de canal de información sin formato del sistema.)
- Sucesos de syslog a través de la autenticación SSL/TLS
En la tabla siguiente se listan las especificaciones para el DSM IBM Security Trusteer Apex Advanced Malware Protection :
| Especificación | Valor |
|---|---|
| Fabricante | IBM |
| Nombre de DSM | IBM Security Trusteer Apex Advanced Malware Protection |
| Nombre de archivo RPM | DSM-TrusteerApex-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | Recopilación de sucesos Syslog/LEEF: Apex Local Manager 2.0.45 LEEF:ver_1303.1 Canal de información de archivos sin formato: v1, v3y v4 |
| Protocolo | Syslog Archivo de registro TLS Syslog |
| Tipos de sucesos registrados | Detección de malware de Detección de explotación Detección de exfiltración de datos Suceso de bloqueo para Java™ Evento de inspección de archivos Suceso de Apex detenido Suceso de Apex desinstalado Suceso de política cambiada Suceso de violación de ASLR Suceso de obligatoriedad de ASLR Suceso de protección de contraseña |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web deIBM Security Trusteer Apex Advanced Malware Protection (http://www-03.ibm.com/software/products/en/trusteer-apex-adv-malware) |
Para configurar la recopilación de sucesos de IBM Security Trusteer Apex Advanced Malware Protection , realice los pasos siguientes:
- Si las actualizaciones automáticas no están habilitadas, descargue e instale la versión más reciente de los siguientes RPM desde el Sitio web de soporte deIBM en QRadar
Console:
- RPM DSMCommon
- RPM de protocolo de archivo de registro
- RPM de protocolo de syslog TLS
- IBM Security Trusteer Apex Advanced Malware Protection DSM RPM
- Elija una de las opciones siguientes:
- Para enviar sucesos de syslog a QRadar, consulte Configuración de IBM Security Trusteer Apex Advanced Malware Protection para enviar sucesos de syslog a QRadar.
- Para enviar sucesos de syslog utilizando TLS Syslog Protocol a QRadar, consulte Configuración de IBM Security Trusteer Apex Advanced Malware Protection para enviar sucesos de TLS Syslog a QRadar
- Para recopilar archivos de registro de IBM Security Trusteer Apex Advanced Malware Protection a través de un servidor intermediario, consulte Configuración de un servicio de canal de información de archivos sin formato.
- Si QRadar no descubre automáticamente el origen de registro, añada un origen de registro IBM Security Trusteer Apex Advanced Malware Protection en QRadar
Console.La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos syslog de IBM Security Trusteer Apex Advanced Malware Protection :
Tabla 2. IBM Security Trusteer Apex Advanced Malware Protection para el protocolo Syslog Parámetro Valor Tipo de origen de registro IBM Security Trusteer Apex Advanced Malware Protection Configuración de protocolo Syslog Identificador de origen de registro La dirección IP o el nombre de host de la cabecera de syslog. Si la cabecera syslog no contiene una dirección IP o un nombre de host, utilice la dirección IP del paquete. En la tabla siguiente se describen los parámetros que requieren valores específicos para la recopilación de sucesos de IBM Security Trusteer Apex Advanced Malware Protection TLS Syslog:Tabla 3. IBM Security Trusteer Apex Advanced Malware Protection para el protocolo TLS Syslog Parámetro Valor Tipo de origen de registro IBM Security Trusteer Apex Advanced Malware Protection Configuración de protocolo TLS Syslog Identificador de origen de registro La dirección IP o el nombre de host de la cabecera de syslog. Si la cabecera syslog no contiene una dirección IP o un nombre de host, utilice la dirección IP del paquete. Puerto de escucha TLS El puerto predeterminado es 6514. Modo de autenticación TLS Tipo de certificado Seleccione la opción Proporcionar certificado en la lista. Conexiones máximas El parámetro Número máximo de conexiones controla cuántas conexiones simultáneas puede aceptar el protocolo TLS Syslog para cada recopilador de sucesos. Para cada recopilador de sucesos, hay un límite de 1000 conexiones en todas las configuraciones de origen de registro de syslog TLS. El valor predeterminado para cada conexión de dispositivo es de 50. Nota: Los orígenes de registro descubiertos automáticamente que comparten un escucha con otro recuento de orígenes de registro sólo una vez hacia el límite. Por ejemplo, el mismo puerto en el mismo recopilador de sucesos.Protocolos TLS Seleccione la versión de TLS instalada en el cliente en la lista desplegable. Vía de acceso de certificado de servidor proporcionada Vía de acceso absoluta del certificado de servidor. Por ejemplo: /opt/qradar/conf/trusted_certificates/apex-alm-tls.cert Vía de acceso de clave privada proporcionada Vía de acceso absoluta de la clave privada PKCS#8 . Por ejemplo: /etc/pki/tls/private/apex-alm-tls.pk8 Importante: Cuando utilice el syslog TLS y desee utilizar un FQDN para acceder al sistema, debe generar su propio certificado para el escucha y, a continuación, especificarlo en la configuración del syslog TLS.La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de archivos de registro de IBM Security Trusteer Apex Advanced Malware Protection :
Tabla 4. IBM Security Trusteer Apex Advanced Malware Protection para el protocolo de archivo de registro Parámetro Valor Tipo de origen de registro IBM Security Trusteer Apex Advanced Malware Protection Configuración de protocolo Archivo de registro Identificador de origen de registro La dirección IP o el nombre de host del servidor que aloja el canal de información de archivos sin formato. Tipo de servicio SFTP IP remota o nombre de host La dirección IP o el nombre de host del servidor que aloja el canal de información de archivos sin formato. Puerto remoto 22 Usuario remoto El nombre de usuario que ha creado para QRadar en el servidor que aloja el canal de información de archivos sin formato. Archivos de claves SSH Si utiliza una contraseña, deje este campo en blanco. Remote Directory El directorio de archivos de registro donde se almacena el canal de información de archivos sin formato. Recursivo Para evitar extraer el mismo archivo repetidamente a QRadar, no seleccione esta opción. Patrón de archivo FTP "trusteer_feeds_.*?_[0-9]{8}_[0-9]*?\.csv" Hora de inicio La hora a la que desea que el protocolo de archivo de registro empiece a recopilar archivos de registro. Recurrencia El intervalo de sondeo para la recuperación del archivo de registro. Ejecutar al guardar Debe estar habilitado. Procesador Ninguno Ignorar archivos procesados anteriormente Debe estar habilitado. Generador de eventos LÍNEA DE FIRMA Codificación de archivo UTF-8