Aruba Introspect

IBM QRadar Aruba Introspect DSM collecte des événements à partir d'une unité Aruba Introspect.

Le tableau suivant décrit les spécifications d'Aruba Introspect DSM :
Tableau 1. Spécifications Aruba Introspect DSM
Spécification Valeur
Fabricant Aruba
Nom du DSM Aruba Introspect
Nom du fichier RPM DSM-ArubaIntrospect-QRadar_version-build_number.noarch.rpm
Versions prises en charge 1.6
Protocole Syslog
Format d'événement Paire valeur-nom (NVP)
Types d'événements enregistrés

Sécurité

Système

Activité interne

Exfiltration

Infection

Commande & contrôle

Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web d'Aruba (https://www.arubanetworks.com)
Pour intégrer Aruba Introspect à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez les versions les plus récentes des RPM à partir du site Web d'assistance IBM® (http://www.ibm.com/support).
    • RPM DSMCommon
    • ArubaIntrospect RPM DSM
  2. Configurez votre périphérique Aruba Introspect pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Aruba Introspect dans QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements d'Aruba Introspect :
    Tableau 2. Paramètres de la source de journal Aruba Introspect
    Paramètre Valeur
    Type de source de journal Aruba Introspect
    Configuration de protocole Syslog
    Identificateur de la source de journal

    Un identificateur unique pour la source de journal.

  4. Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour afficher un exemple de message d'événement analysé.
    Le tableau suivant présente un exemple de message d'événement pour Aruba Introspect
    Tableau 3. Exemple de message d'événement d'Aruba Introspect
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    Exfiltration cloud Activité suspecte
    May  6 20:04:38 <Server>May  7 03:04:38 lab-an-node msg_type=alert detection_time="2016-05-06 20:04:23 -07:00" alert_name="Large DropBox Upload" alert_type="Cloud Exfiltration" alert_category="Network Access" alert_severity=60 alert_confidence=20 attack_stage=Exfiltration user_name=<Username> src_host_name=example.com src_ip=<Source_IP_address> dest_ip=Destination_IP_address1>,<Destination_IP_address2>,... description="User <Username> on host example.com uploaded 324.678654 MB to Dropbox on May 05, 2016; compared with users in the whole Enterprise who uploaded an average of 22.851 KB  during the same day" alert_id=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx_xxxxxxxxxxxxxxxx_Large_DropBox_Upload