Contrôleur de volume SAN IBM
Le IBM QRadar DSM IBM® SAN Volume Controller collecte les événements du IBM SAN Volume Controller.
Important: Ce DSM prend en charge uniquement le format d'événement CADF (Cloud Auditing Data Federation) qui inclut la surveillance et la protection liées aux événements d'activité de création, de mise à jour, de suppression et de sauvegarde de cloud d' IBM SAN Volume Controller.
Le tableau suivant décrit les spécifications d' IBM SAN Volume Controller DSM:
| Spécification | Valeur |
|---|---|
| Fabricant | IBM |
| Nom du DSM | Contrôleur de volume SAN IBM |
| Nom du fichier RPM | DSM-IBMSANVolumeController-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | N/A |
| Protocole | Syslog |
| Format d'événement | CADF |
| Types d'événements enregistrés | événements d'audit d'activité, de contrôle et de surveillance |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | IBM SAN Volume Controller (http://www-03.ibm.com/systems/storage/software/virtualization/svc/) |
Pour intégrer IBM SAN Volume Controller à QRadar, procédez comme suit:
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des fichiers RPM suivants à partir du site Web de supportIBM, dans l'ordre où ils sont répertoriés, sur votre QRadar
Console:
- RPM DSMCommon
- IBM Contrôleur de volume SAN DSM RPM
- Configurez votre serveur IBM SAN Volume Controller pour envoyer des événements syslog à QRadar.
- Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal IBM SAN Volume Controller sur le QRadar
Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements IBM SAN Volume Controller:
Tableau 2. IBM SAN Volume Controller Paramètre Valeur Type de source de journal Contrôleur de volume SAN IBM Configuration de protocole Syslog Identificateur de la source de journal Adresse IP ou nom d'hôte du serveur IBM SAN Volume Controller. - Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour afficher un exemple de message d'événement analysé.Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.Le tableau suivant présente un exemple de message d'événement pour IBM SAN Volume Controller:
Tableau 3. IBM SAN Volume Controller Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Sauvegarde réussie La sauvegarde a abouti Oct 12 20:02:33 Cluster_<IP_address> IBM2145: {"typeURI": "http://example.com/cloud/audit/1.0/event","eventTime": "2016-10-12T20:02:30.000000+0000","target": {"typeURI": "service/storage/object","id": "0","name": "username"},"observer": {"typeURI": "service/network/cluster/logger","id": "10032004394","name": "username"},"tags": ["Backup"],"eventType": "activity","measurements": [{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Time/0000000000/000/0","name": "Time of backup being copied or restored","unit": "YYMMDDHHMMSS"},"result": "2016/10/12/20/02/30"},{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Generation_Number/0000000000/000/0","name": "Volume backup generation number","unit": "Natural Number"},"result": "1"}],"initiator": {"typeURI": "service/network/node","host": {"address": "<IP_address>"},"attachments": [{"content":"6005076400C8010E5000000000000000","typeURI": "text/plain","name": "volume_uuid"}],"name": "username","id": "1"},"reason": {"reasonCode": "200","reasonType": "http://www.example.com/assignments/http-status-codes/http-status-codes.xml"},"action": "backup","outcome": "success","id": "xxxxxxxxxxx-xxxxxxxxxx-xxx"}