NCC Group DDoS Secure
Le DSM IBM QRadar pour NCC Group DDoS Secure collecte les événements des unités NCC DDoS Secure.
Le tableau suivant décrit les spécifications pour le DSM NCC Group DDoS Secure :
| Spécification | Valeur |
|---|---|
| Fabricant | Groupe NCC |
| Nom du DSM | NCC Group DDoS Secure |
| Nom du fichier RPM | DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 5.13.1-2s à 5.16.1-0 |
| Protocole | Syslog |
| Format d'événement | LEEF |
| Types d'événements enregistrés | Tous les événements |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web NCC Group (https://www.nccgroup.trust/uk/) |
Pour intégrer NCC Group DDoS Secure à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar
Console :
- RPM DSMCommon
- RPM du groupe NCC DDoS Secure DSM
- Configurez votre périphérique sécurisé DDoS du groupe NCC pour envoyer des événements syslog à QRadar.
- Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal NCC Group DDoS Secure à QRadar
Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir de NCC Group DDoS Secure :
Tableau 2. Paramètres de source de journal NCC Group DDoS Secure Paramètre Valeur Type de source de journal NCC Group DDoS Secure Configuration de protocole Syslog - Pour vérifier que QRadar est correctement configuré, consultez le tableau ci-dessous pour afficher un exemple de message d'événement normalisé.Le tableau suivant présente un exemple de message d'événement de NCC Group DDoS Secure :Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Tableau 3. Exemple de message NCC Group DDoS Secure Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Attaque TCP - Analyse de port - END Analyse des ports de l'hôte <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan sev=4 myip=<IP_address proto=TCP scrPort=0 dstPort=0 src=<Source_IP_address> dst=<Destination_IP_address> cat=END devTime=2017-06-05 11:26:00 devTimeFormat=yyyy-MM-dd HH:mm:ss end=2017-06-05 11:34:33 CurrentPps=0 PeakPps=14 totalPackets=243 realm=<Domain> action=DROP