Arpeggio SIFT-IT
Le DSM IBM QRadarfor SIFT-IT accepte les événements syslog d'Arpeggio SIFT-IT s'exécutant sous IBM i au format LEEF (Log Event Extended Format).
QRadar prend en charge les événements d'Arpeggio SIFT-IT 3.1 et versions ultérieures installé sur IBM i version 5 révision 3 (V5R3) et versions ultérieures.
Arpeggio SIFT-IT prend en charge les événements syslog du journal QAUDJRN au format LEEF.
Exemple :
Jan 29 01:33:34 <Server> LEEF:1.0|Arpeggio|SIFT-IT|3.1|PW_U|sev=3 usrName=<Username> src=<Source_IP_address> srcPort=543 jJobNam=QBASE jJobUsr=<Username> jJobNum=1664 jrmtIP=<SourceIP_address> jrmtPort=543 jSeqNo=4755 jPgm=QWTMCMNL jPgmLib=QSYS jMsgId=PWU0000 jType=U jUser=ROOT jDev=QPADEV000F jMsgTxt=Invalid user id <Username>. Device <Device_ID>.
Les événements que SIFT-IT envoie à QRadar sont déterminés à l'aide d'un fichier de jeu de règles de configuration. SIFT-IT inclut un fichier de jeu de règles de configuration par défaut que vous pouvez modifier en fonction de vos exigences en matière de sécurité ou d'audit. Pour plus d'informations sur la configuration des fichiers de jeu de règles, voir le Guide d'utilisation de SIFT-IT.