Visión general de Disconnected Log Collector
IBM Disconnected Log Collector envía eventos a una IBM QRadar implementación utilizando el Protocolo de seguridad de la capa de transporte ( User Datagram Protocol, UDP ) o el Protocolo de seguridad de la capa de transporte sobre el Protocolo de enlace de datos de red (Transport Layer Security over the Transmission Control Protocol, TLS over TCP ). Cuando Disconnected Log Collector utiliza TLS en lugar de TCP, almacena en búfer los eventos entrantes durante los periodos en los que está desconectado de QRadar y los envía cuando se restablece la conexión. La capacidad del almacenamiento intermedio se puede configurar, si bien está limitada por el espacio en disco y la memoria disponibles.
Puede utilizar tantas instancias de Disconnected Log Collector como necesite en el entorno de QRadar .
La imagen siguiente muestra un ejemplo de Disconnected Log Collector que se despliega en un entorno QRadar .
Disconnected Log Collector está preconfigurado para recopilar información de registro de orígenes de registro de syslog de TCP y también se puede configurar para los siguientes orígenes de registro:
- API REST de Akamai Kona
- API REST de Amazon AWS S3
- Amazon Web Services
- Apache Kafka
- API REST de Ariel
- API REST de Blue Coat Web Security Service (WSS)
- API REST de Box
- API REST de Centrify Redrock
- Cisco Firepower eStreamer
- API REST de informes de actividad de Google G Suite
- IBM Security Verify Servicio de eventos (anteriormente Servicio de eventos de IBM Cloud® Identity )
- JDBC
- JDBC - SiteProtector
- Protocolo de archivo de registro
- Microsoft Azure Event Hubs
- Windows Defender para API REST de punto finalImportante: Debido a un cambio en la suite de API de Microsoft Defender a partir del 25 de noviembre de 2021, Microsoft ya no permite la incorporación de nuevas integraciones con su API SIEM.
Para seguir recibiendo datos de los orígenes de registro de la API REST de Microsoft Defender for Endpoint, debe registrar una nueva aplicación y crear orígenes de registro de Security API de Microsoft Graph para recopilar los datos. Para obtener más información, consulte Migración de orígenes de registro de la API REST de Microsoft Defender for Endpoint a orígenes de registro de Microsoft Graph Security API.
- Microsoft DHCP, protocolo
- Microsoft Exchange
- Microsoft Graph Security API
- Microsoft IIS
- Registro de sucesos de seguridad de Microsoft sobre MSRPC
- API REST de Microsoft Office 365
- API REST de rastreo de mensajes de Microsoft Office 365
- Protocolo de MQ -MQJMS
- API REST de Netskope Active
- API REST de Okta
- Oracle Database Listener
- API REST de Salesforce
- API REST de Seculert Protection
- SMB Tail
- SNMPv2
- SNMPv3
- Syslog Redirect
- TCP Multiline Syslog
- TLS Syslog
- API Universal Cloud REST
- VMware vCloud Director