IBM QRadar Packet Capture
El IBM QRadar DSM para IBM® QRadar® Packet Capture recopila eventos de un dispositivo IBM Security Packet Capture.
La tabla siguiente describe las especificaciones para IBM QRadar Packet Capture DSM:
| Especificación | Valor |
|---|---|
| Fabricante | IBM |
| Nombre de DSM | IBM QRadar Packet Capture |
| Nombre de archivo RPM | DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | IBM QRadar Packet Capture V7.2.3 a V7.2.7 IBM QRadar Network Packet Capture V7.3.0 |
| Protocolo | Syslog |
| Formato del evento | LEEF |
| Tipos de sucesos registrados | Todos los sucesos |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html) |
Para integrar IBM QRadar Packet Capture con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están habilitadas, descargue e instale la versión más reciente de los siguientes RPM desde el Sitio web de soporte deIBM en QRadar
Console:
- RPM DSMCommon
- IBM QRadar Captura de paquete DSM RPM
- Configure el dispositivo IBM QRadar Packet Capture para enviar sucesos syslog a QRadar.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de IBM QRadar Packet Capture en la consola de QRadar . La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de IBM QRadar Packet Capture:
Tabla 2. IBM QRadar Packet Capture Parámetro Valor Tipo de origen de registro IBM QRadar Packet Capture Configuración de protocolo Syslog - Para verificar que QRadar se ha configurado correctamente, revise las tablas siguientes para ver ejemplos de mensajes de sucesos analizados.Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.La tabla siguiente muestra un mensaje de suceso de ejemplo de IBM QRadar Packet Capture:
Tabla 3. IBM QRadar Packet Capture Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo Usuario añadido Cuenta de usuario añadida May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been addedLa tabla siguiente muestra un mensaje de suceso de ejemplo de IBM QRadar Network Packet Capture:Tabla 4. IBM QRadar Network Packet Capture Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo Estadísticas de captura de paquetes Información <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159