ESET Remote Administrator
Le DSM IBM QRadar pour ESET Remote Administrator collecte les journaux à partir de ESET Remote Administrator.
Le tableau suivant décrit les spécifications pour le DSM ESET Remote Administrator :
| Spécification | Valeur |
|---|---|
| Fabricant | ESET |
| Nom du DSM | ESET Remote Administrator |
| Nom du fichier RPM | DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 6.4.270 |
| Protocole | Syslog |
| Format d'événement | Log Event Extended Format (LEEF) |
| Types d'événements enregistrés | Menace Pare-feu agrégé Système HIPS (Host Intrusion Protection System) agrégé Audit |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Oui |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web ESET (https://www.eset.com/us/support/download/business/remote-administrator-6) |
Pour intégrer ESET Remote Administrator à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® Support Website dans l'ordre où ils sont listés, sur votre QRadar
Console :
- RPM DSMCommon
- ESET Remote Administrator DSM RPM
- Configurez votre serveur ESET Remote Administrator pour envoyer des événements syslog formatés LEEF à QRadar.
- Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal ESET Remote Administrator à QRadar
Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements ESET Remote Administrator :
Tableau 2. Paramètres de la source de journal ESET Remote Administrator Paramètre Valeur Type de source de journal ESET Remote Administrator Configuration de protocole Syslog Identificateur de la source de journal Adresse IP ou nom d'hôte du serveur ESET Remote Administration. - Pour vérifier que QRadar analyse correctement les événements, consultez l'exemple de message d'événement suivant.Le tableau suivant présente un exemple de message d'événement d'ESET Remote Administrator :
Tableau 3. Exemple de message ESET Remote Administrator Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Connexion de l'utilisateur natif Réussite de le connexion utilisateur <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success