Universal CEF

El IBM QRadar DSM for Universal CEF acepta sucesos de cualquier dispositivo que produzca sucesos en el formato CEF (Common Event Format).
La tabla siguiente identifica las especificaciones para el MCE DSM Universal:
Tabla 1. Especificaciones universales del MCE DSM
Especificación Valor
Nombre del DSM Universal CEF
Nombre de archivo RPM DSM-UniversalCEF-Qradar_version-build_number.noarch.rpm
Protocolo Syslog

Archivo de registro

Formato de suceso Formato de suceso común (CEF). CEF:0 está soportado.
Tipos de sucesos registrados Sucesos formateados con CEF
¿Descubierto automáticamente? Nee
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Para enviar sucesos desde un dispositivo que genera sucesos con formato CEF a QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console:
    • DSMCommon RPM
    • RPM de CEF universal
  2. Añada un origen de registro CEF universal en la consola de QRadar . Utilice los valores siguientes que son específicos de Universal CEF:
    Parámetro Descripción
    Tipo de origen de registro Universal CEF
    Configuración de protocolo Syslog o archivo de registro
  3. Configure el dispositivo de terceros para enviar sucesos a QRadar. Para obtener más información sobre cómo configurar el dispositivo de terceros, consulte la documentación del proveedor.
  4. Configure la correlación de sucesos para sucesos de CEF universal.