CloudLock Cloud Security Fabric

IBM QRadar CloudLock Cloud Security Fabric DSM collecte des événements à partir du service CloudLock Cloud Security Fabric.

Le tableau suivant décrit les spécifications de CloudLock Cloud Security Fabric DSM :
Tableau 1. Spécifications de CloudLock Cloud Security Fabric DSM
Spécification Valeur
Fabricant CloudLock
Nom du DSM CloudLock Cloud Security Fabric
Nom du fichier RPM DSM-CloudLockCloudSecurityFabric-Qradar_version-build_number.noarch.rpm
Versions prises en charge Non applicable
Protocole Syslog
Format d'événement Log Event Extended Format (LEEF)
Types d'événements enregistrés Incidents
Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Cybersécurité cloud (https://www.cloudlock.com/products/)
Pour intégrer CloudLock Cloud Security Fabric à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® Support Website sur votre QRadar Console dans l'ordre où ils sont répertoriés :
    • RPM DSMCommon
    • RPM de CloudLock Cloud Security Fabric DSM
  2. Configurez votre service CloudLock Cloud Security Fabric pour envoyer des événements Syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal CloudLock Cloud Security Fabric sur la console QRadar. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements CloudLock Cloud Security Fabric :
    Tableau 2. Paramètres de la source de journal CloudLock Cloud Security Fabric
    Paramètre Valeur
    Type de source de journal CloudLock Cloud Security Fabric
    Configuration du protocole Syslog
Le tableau suivant fournit un exemple de message d'événement pour CloudLock Cloud Security Fabric DSM :
Tableau 3. Exemple de message CloudLock Cloud Security Fabric pris en charge par le service CloudLock Cloud Security Fabric
Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
Nouvel incident Activité suspecte
LEEF: 1.0|Cloudlock|API|v2|Incidents|match_count=2 sev=1 entity_id=ebR4q6DxvA entity_origin_type=document group=None url=https://example.com/a/path/file/d/<File_path_ID/view?usp=drivesdk CloudLockID=xxxxxxxxxx updated_at=2016¬01-20T15:42:15.128356+0000 entity_owner_email=user@example.com cat=NEW entity_origin_id=<File_path_ID> entity_mime_type=text/plain devTime=2016¬01-20T15:42:14.913178+0000 policy=Custom Regex resource=confidential.txt usrName=Admin Admin realm=domain policy_id=xxxxxxxxxx devTimeFormat=yyyy¬MM-dd'T'HH:mm:ss.SSSSSSZ