Centrify Infrastructure Services

Le DSM IBM QRadar pour Centrify Infrastructure Services collecte des événements à partir des journaux standard de Centrify Infrastructure Services.

Le tableau suivant décrit les spécifications du DSM Centrify Infrastructure Services :
Tableau 1. Spécifications du DSM Centrify Infrastructure Services
Spécification Valeur
Fabricant Centrify
Nom du DSM Centrify Infrastructure Services
Nom du fichier RPM DSM-CentrifyInfrastructureServices- QRadar_version-build_number.noarch.rpm
Versions prises en charge Centrify Infrastructure Services 2017
Protocole Syslog, TLS Syslog et WinCollect
Format d'événement Paire nom-valeur (NVP)
Types d'événements enregistrés Événements d'audit
Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web Centrify (https: //www.centrify.com/support/documentation/server-suite/)
Pour intégrer Centrify Infrastructure Services à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente de Centrify Infrastructure Services DSM RPM sur votre QRadar Console.
    Remarque: Si vous utilisez l'option de configuration du protocole WinCollect , installez le dernier bundle d'agents WinCollect (fichier.sfs ) sur votre QRadar Console.
  2. Pour envoyer des événements syslog ou Windows à QRadar, configurez votre périphérique UNIX, Linux®ou Windows sur lequel les journaux standard de Centrify Infrastructure Services sont disponibles.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Centrify Infrastructure Services à QRadar Console.

    Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements de Centrify Infrastructure Services:

    Tableau 2. Paramètres de source de journal Centrify Infrastructure Services
    Paramètre Valeur
    Type de source de journal Centrify Infrastructure Services
    Configuration du protocole Syslog
    Identificateur de source de journal Adresse IP ou nom d'hôte du périphérique UNIX, Linuxou Windows qui envoie des événements Centrify Infrastructure Services à QRadar.
  4. Facultatif : Pour ajouter une source de journal Centrify Infrastructure Services pour recevoir des événements Syslog à partir d'unités réseau qui prennent en charge le transfert d'événements TLS Syslog, configurez la source de journal sur QRadar Console pour utiliser le protocole TLS Syslog.
    Tableau 3. Paramètres source du journal TLS Syslog de Centrify Infrastructure Services
    Paramètre Valeur
    Type de source de journal Centrify Infrastructure Services
    Configuration de protocole TLS Syslog
    Identificateur de la source de journal Entrez un nom unique pour la source de journal.
    Protocoles TLS Sélectionnez la version de TLS installée sur le client.
    Remarque: Pour recevoir des événements Syslog chiffrés provenant d'un maximum de 50 périphériques réseau prenant en charge la transmission d'événements TLS Syslog, configurez une source de journal pour utiliser le protocole TLS Syslog.