LightCyber Magna

IBM QRadar DSM for LightCyber Magna recopila sucesos de un dispositivo LightCyber Magna.

La tabla siguiente describe las especificaciones para LightCyber Magna DSM:
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Tabla 1. LightCyber Magna DSM
Especificación Valor
Fabricante LightCyber
Nombre de DSM LightCyber Magna
Nombre de archivo RPM DSM-LightCyberMagna-QRadar_version-build_number.noarch.rpm
Versiones soportadas 3.9
Protocolo Syslog
Formato del evento LEEF
Tipos de sucesos registrados

C & C

Exfiltración

Lateral

Programa malicioso

Reconocimiento

¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web deLightCyber (https://www.lightcyber.com)
Para integrar LightCyber Magna con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console:
    • RPM DSMCommon
    • LightCyber Magna DSM RPM
  2. Configure el dispositivo LightCyber Magna para enviar sucesos de syslog a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro LightCyber Magna en QRadar Console. La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de LightCyber Magna:
    Tabla 2. LightCyber Magna
    Parámetro Valor
    Tipo de origen de registro LightCyber Magna
    Configuración de protocolo Syslog
    Identificador de origen de registro Escriba un identificador exclusivo para el origen de registro.
  4. Para verificar que QRadar se ha configurado correctamente, revise la tabla siguiente para ver un ejemplo de un mensaje de suceso de auditoría normalizado.
    La tabla siguiente muestra un mensaje de suceso de ejemplo de LightCyber Magna:
    Tabla 3. LightCyber Magna
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Riskware sospechoso Programa malicioso diverso
    LEEF:2.0|LightCyber|Magna|3.7.3.0|New indicator|type=Riskware   sev=7   devTime=Sep 18 2016 08:26:08    devTimeFormat=MMM dd yyyy HH:mm:ss     devTimeEnd=Sep 29 2016 15:26:47 devTimeEndFormat=MMM dd yyyy HH:mm:ss   msg=Riskware alert (0 ) app=    dstPort=        usrName=        shostId=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx    shost=PC04    src=<Source_IP_address> srcMAC=<Source_MAC_address>        status=Suspicious       filePath=c:\program files\galaxy must\galaxy must.exe   malwareName=W32.HfsAutoB.3DF2   fileHash=d836433d538d864d21a4e0f7d66e30d2       externalId=16100        sdeviceExternalId=32373337-3938-5A43-4A35-313030303336