ESET Remote Administrator

Le DSM IBM QRadar pour ESET Remote Administrator collecte les journaux à partir de ESET Remote Administrator.

Le tableau suivant décrit les spécifications pour le DSM ESET Remote Administrator :
Tableau 1. Spécifications du DSM ESET Remote Administrator
Spécification Valeur
Fabricant ESET
Nom du DSM ESET Remote Administrator
Nom du fichier RPM DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm
Versions prises en charge 6.4.270
Protocole Syslog
Format d'événement Log Event Extended Format (LEEF)
Types d'événements enregistrés

Menace

Pare-feu agrégé

Système HIPS (Host Intrusion Protection System) agrégé

Audit

Reconnu automatiquement ? Oui
Inclut l'identité ? Oui
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web ESET (https://www.eset.com/us/support/download/business/remote-administrator-6)
Pour intégrer ESET Remote Administrator à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® Support Website dans l'ordre où ils sont listés, sur votre QRadar Console :
    • RPM DSMCommon
    • ESET Remote Administrator DSM RPM
  2. Configurez votre serveur ESET Remote Administrator pour envoyer des événements syslog formatés LEEF à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal ESET Remote Administrator à QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements ESET Remote Administrator :
    Tableau 2. Paramètres de la source de journal ESET Remote Administrator
    Paramètre Valeur
    Type de source de journal ESET Remote Administrator
    Configuration de protocole Syslog
    Identificateur de la source de journal Adresse IP ou nom d'hôte du serveur ESET Remote Administration.
  4. Pour vérifier que QRadar analyse correctement les événements, consultez l'exemple de message d'événement suivant.
    Le tableau suivant présente un exemple de message d'événement d'ESET Remote Administrator :
    Tableau 3. Exemple de message ESET Remote Administrator
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    Connexion de l'utilisateur natif Réussite de le connexion utilisateur
    <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success