Recopilación de sucesos de dispositivos de terceros
Para configurar la recopilación de sucesos desde dispositivos de terceros, debe completar las tareas de configuración en el dispositivo de terceros y el QRadar Console, el recopilador de sucesos o el procesador de sucesos. Los componentes clave que funcionan conjuntamente para recopilar sucesos de dispositivos de terceros son orígenes de registro, DSM y actualizaciones automáticas.
Orígenes de registro
Un origen de registro es cualquier dispositivo externo, sistema o servicio de nube configurado para enviar sucesos al sistema IBM QRadar o ser recopilado por el sistema QRadar . La QRadar muestra sucesos de orígenes de registro en la pestaña Actividad de registro .
Para recibir sucesos en bruto de orígenes de registro, QRadar da soporte a varios protocolos, incluido syslog del sistema operativo, aplicaciones, cortafuegos, IPS/IDS, SNMP, SOAP, JDBC para datos de tablas y vistas de base de datos. QRadar también da soporte a protocolos específicos de proveedor de propiedad como, por ejemplo, OPSEC/LEA desde Checkpoint.
DSM
Un Módulo de soporte de dispositivo (DSM) es un módulo de código que analiza los sucesos recibidos de varios orígenes de registro y los convierte a un formato de taxonomía estándar que se puede visualizar como salida. Cada tipo de origen de registro tiene un DSM correspondiente. Por ejemplo, el DSM IBM Fiberlink MaaS360 analiza y normaliza sucesos de un origen de registro IBM Fiberlink MaaS360 .
Actualizaciones automáticas
QRadar proporciona actualizaciones automáticas diarias y semanales en una planificación recurrente. La actualización automática semanal incluye nuevos releases de DSM, correcciones en los problemas de análisis y actualizaciones de protocolo. Para obtener más información sobre las actualizaciones automáticas, consulte IBM QRadar Administration Guide.
Proceso de instalación de dispositivos de terceros
Para recopilar sucesos de un dispositivo de terceros, debe completar los pasos de instalación y configuración en el dispositivo de origen de registro y en el sistema QRadar . Para algunos dispositivos de terceros, son necesarios pasos de configuración adicionales, como la configuración de un certificado para habilitar la comunicación entre dicho dispositivo y QRadar.
- Lea las instrucciones específicas sobre cómo integrar su dispositivo de terceros.
- Descargue e instale el RPM para su dispositivo de terceros. Los RPM están disponibles para su descarga en el sitio web de soporte deIBM (http://www.ibm.com/support).Sugerencia: Si el sistema QRadar está configurado para aceptar actualizaciones automáticas, es posible que este paso no sea necesario.
- Configure el dispositivo de terceros para enviar sucesos a QRadar.
Después de recibir algunos sucesos, QRadar detecta automáticamente algunos dispositivos de terceros y crea una configuración de origen de registro. El origen de registro se lista en la lista Orígenes de registro y contiene información predeterminada. Puede personalizar la información.
- Si QRadar no detecta automáticamente el origen de registro, añada manualmente un origen de registro. La lista de DSM soportados y los temas específicos del dispositivo indican qué dispositivos de terceros no se detectan automáticamente.
- Despliegue los cambios de configuración y reinicie los servicios web.
Tipos de origen de registro personalizados para orígenes de registro de terceros no soportados
Después de que se recopilen los sucesos y antes de que pueda empezar la correlación, los sucesos individuales de los dispositivos deben normalizarse correctamente. Normalización significa correlacionar la información con nombres de campo comunes, como el nombre de suceso, las direcciones IP, el protocolo y los puertos. Si una red empresarial tiene uno o más dispositivos de red o de seguridad que QRadar no proporciona un DSM correspondiente, puede utilizar un tipo de origen de registro personalizado. QRadar se puede integrar con la mayoría de dispositivos y cualquier origen de protocolo común utilizando un tipo de origen de registro personalizado.
Para obtener más información, consulte el apartado IBM QRadar Administration Guide.