IBM QRadar Packet Capture
Le IBM QRadar DSM pour IBM® QRadar® Packet Capture collecte les événements d'un IBM Security Packet Capture device.
Le tableau suivant décrit les spécifications d' IBM QRadar Packet Capture DSM:
| Spécification | Valeur |
|---|---|
| Fabricant | IBM |
| Nom du DSM | IBM QRadar Packet Capture |
| Nom du fichier RPM | DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | IBM QRadar Packet Capture V7.2.3 vers V7.2.7 IBM QRadar Network Packet Capture V7.3.0 |
| Protocole | Syslog |
| Format d'événement | LEEF |
| Types d'événements enregistrés | Tous les événements |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html) |
Pour intégrer IBM QRadar Packet Capture à QRadar, procédez comme suit:
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants depuis le site Web de supportIBM sur votre QRadar
Console:
- RPM DSMCommon
- RPM IBM QRadar Packet Capture DSM
- Configurez votre périphérique IBM QRadar Packet Capture pour envoyer des événements syslog à QRadar.
- Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal IBM QRadar Packet Capture sur la console QRadar . Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir d' IBM QRadar Packet Capture:
Tableau 2. IBM QRadar Packet Capture Paramètre Valeur Type de source de journal IBM QRadar Packet Capture Configuration de protocole Syslog - Pour vérifier que QRadar est correctement configuré, consultez le tableau ci-dessous pour afficher un exemple de message d'événement analysé.Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.Le tableau suivant présente un exemple de message d'événement provenant d' IBM QRadar Packet Capture:
Tableau 3. IBM QRadar Packet Capture Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Utilisateur ajouté Compte d'utilisateur ajouté May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been addedLe tableau suivant présente un exemple de message d'événement provenant d' IBM QRadar Network Packet Capture:Tableau 4. IBM QRadar Network Packet Capture Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Statistiques de capture de paquets Informations <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159