IBM QRadar Packet Capture

Le IBM QRadar DSM pour IBM® QRadar® Packet Capture collecte les événements d'un IBM Security Packet Capture device.

Le tableau suivant décrit les spécifications d' IBM QRadar Packet Capture DSM:
Tableau 1. IBM QRadar Packet Capture DSM
Spécification Valeur
Fabricant IBM
Nom du DSM IBM QRadar Packet Capture
Nom du fichier RPM DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm
Versions prises en charge

IBM QRadar Packet Capture V7.2.3 vers V7.2.7

IBM QRadar Network Packet Capture V7.3.0

Protocole Syslog
Format d'événement LEEF
Types d'événements enregistrés Tous les événements
Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html)
Pour intégrer IBM QRadar Packet Capture à QRadar, procédez comme suit:
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants depuis le site Web de supportIBM sur votre QRadar Console:
    • RPM DSMCommon
    • RPM IBM QRadar Packet Capture DSM
  2. Configurez votre périphérique IBM QRadar Packet Capture pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal IBM QRadar Packet Capture sur la console QRadar . Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir d' IBM QRadar Packet Capture:
    Tableau 2. IBM QRadar Packet Capture
    Paramètre Valeur
    Type de source de journal IBM QRadar Packet Capture
    Configuration de protocole Syslog
  4. Pour vérifier que QRadar est correctement configuré, consultez le tableau ci-dessous pour afficher un exemple de message d'événement analysé.
    Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
    Le tableau suivant présente un exemple de message d'événement provenant d' IBM QRadar Packet Capture:
    Tableau 3. IBM QRadar Packet Capture
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    Utilisateur ajouté Compte d'utilisateur ajouté
    May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been added
    Le tableau suivant présente un exemple de message d'événement provenant d' IBM QRadar Network Packet Capture:
    Tableau 4. IBM QRadar Network Packet Capture
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    Statistiques de capture de paquets Informations
    <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159