Symantec Endpoint Protection
Le IBM QRadar DSM de Symantec Endpoint Protection collecte des événements à partir d'un système Symantec Endpoint Protection.
IBM® QRadar® DSM for Symantec Endpoint Protection analyse les événements de Symantec Endpoint Protection System dans les langues suivantes : anglais, français, allemand, italien, japonais, russe et polonais.
Le tableau suivant décrit les spécifications de Symantec Endpoint Protection DSM :
| Spécification | Valeur |
|---|---|
| Fabricant | Symantec |
| Nom du DSM | Symantec Endpoint Protection |
| Nom du fichier RPM | DSM-SymantecEndpointProtection-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | Endpoint Protection V11, V12 et V14 |
| Protocole | Syslog |
| Format d'événement | Syslog |
| Types d'événements enregistrés | Tous les journaux d'audit et de sécurité |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web de Symantec (https: //www.symantec.com) |
Pour intégrer Symantec Endpoint Protection à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar
Console :
- RPM DSMCommon
- RPM de Symantec Endpoint Protection DSM
- Configurez votre périphérique Symantec Endpoint Protection pour envoyer des événements syslog à QRadar.
- Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Symantec Endpoint Protection sur le fichier e QRadar Console.
- Vérifiez que QRadar est correctement configuré.Le tableau suivant présente un exemple de message d'événement normalisé provenant de Symantec Endpoint Protection :
Tableau 2. Exemple de message Symantec Endpoint Protection Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Bloqué Accès refusé <51>Mar 3 13:52:13 <Server> Syman tecServer: USER,<IP_address>, Blocked,[AC13-1.5] Block from load ing other DLLs - Caller MD5=xxxxxx xxxxxxxxxxxxxxxxxxxxxxxxx,Load Dl l,Begin: 2017-03-03 13:48:18,End: 2 017-03-03 13:48:18,Rule: Corp Endpo int - Browser Restrictions | [AC13- 1.5] Block from loading other DLLs, 6804,C:/Program Files (x86)/Microso ft Office/Office14/WINPROJ.EXE,0,N o Module Name,C:/Users/USER /AppData/Local/assembly/dl3/DMD7K 4QX.8GW/WQ9LV1W4.8HL/e705c114/00 6fef9d_f364d101/ProjectPublisher 2010.DLL,User: USER,Domain : LAB,Action Type: ,File size ( bytes): 4216832,Device ID: SCSI\ Disk&Ven_ATA&Prod_SAMSUNG_SSD_ PM83\4&27c82505&0&000000