Aruba Introspect
IBM QRadar Aruba Introspect DSM collecte des événements à partir d'une unité Aruba Introspect.
Le tableau suivant décrit les spécifications d'Aruba Introspect DSM :
| Spécification | Valeur |
|---|---|
| Fabricant | Aruba |
| Nom du DSM | Aruba Introspect |
| Nom du fichier RPM | DSM-ArubaIntrospect-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 1.6 |
| Protocole | Syslog |
| Format d'événement | Paire valeur-nom (NVP) |
| Types d'événements enregistrés | Sécurité Système Activité interne Exfiltration Infection Commande & contrôle |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web d'Aruba (https://www.arubanetworks.com) |
Pour intégrer Aruba Introspect à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, téléchargez les versions les plus récentes des RPM à partir du site Web d'assistance IBM® (http://www.ibm.com/support).
- RPM DSMCommon
- ArubaIntrospect RPM DSM
- Configurez votre périphérique Aruba Introspect pour envoyer des événements syslog à QRadar.
- Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Aruba Introspect dans QRadar
Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements d'Aruba Introspect :
Tableau 2. Paramètres de la source de journal Aruba Introspect Paramètre Valeur Type de source de journal Aruba Introspect Configuration de protocole Syslog Identificateur de la source de journal Un identificateur unique pour la source de journal.
- Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour afficher un exemple de message d'événement analysé.Le tableau suivant présente un exemple de message d'événement pour Aruba Introspect
Tableau 3. Exemple de message d'événement d'Aruba Introspect Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Exfiltration cloud Activité suspecte May 6 20:04:38 <Server>May 7 03:04:38 lab-an-node msg_type=alert detection_time="2016-05-06 20:04:23 -07:00" alert_name="Large DropBox Upload" alert_type="Cloud Exfiltration" alert_category="Network Access" alert_severity=60 alert_confidence=20 attack_stage=Exfiltration user_name=<Username> src_host_name=example.com src_ip=<Source_IP_address> dest_ip=Destination_IP_address1>,<Destination_IP_address2>,... description="User <Username> on host example.com uploaded 324.678654 MB to Dropbox on May 05, 2016; compared with users in the whole Enterprise who uploaded an average of 22.851 KB during the same day" alert_id=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx_xxxxxxxxxxxxxxxx_Large_DropBox_Upload