NCC Group DDoS Secure

Le DSM IBM QRadar pour NCC Group DDoS Secure collecte les événements des unités NCC DDoS Secure.

Le tableau suivant décrit les spécifications pour le DSM NCC Group DDoS Secure :
Tableau 1. Spécifications du DSM NCC Group DDoS Secure
Spécification Valeur
Fabricant Groupe NCC
Nom du DSM NCC Group DDoS Secure
Nom du fichier RPM DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm
Versions prises en charge 5.13.1-2s à 5.16.1-0
Protocole Syslog
Format d'événement LEEF
Types d'événements enregistrés Tous les événements
Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web NCC Group (https://www.nccgroup.trust/uk/)
Pour intégrer NCC Group DDoS Secure à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar Console :
    • RPM DSMCommon
    • RPM du groupe NCC DDoS Secure DSM
  2. Configurez votre périphérique sécurisé DDoS du groupe NCC pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal NCC Group DDoS Secure à QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir de NCC Group DDoS Secure :
    Tableau 2. Paramètres de source de journal NCC Group DDoS Secure
    Paramètre Valeur
    Type de source de journal NCC Group DDoS Secure
    Configuration de protocole Syslog
  4. Pour vérifier que QRadar est correctement configuré, consultez le tableau ci-dessous pour afficher un exemple de message d'événement normalisé.
    Le tableau suivant présente un exemple de message d'événement de NCC Group DDoS Secure :
    Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
    Tableau 3. Exemple de message NCC Group DDoS Secure
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    Attaque TCP - Analyse de port - END Analyse des ports de l'hôte
    <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan    sev=4    myip=<IP_address    proto=TCP    scrPort=0    dstPort=0    src=<Source_IP_address>    dst=<Destination_IP_address>    cat=END    devTime=2017-06-05 11:26:00    devTimeFormat=yyyy-MM-dd HH:mm:ss    end=2017-06-05 11:34:33    CurrentPps=0    PeakPps=14    totalPackets=243    realm=<Domain>    action=DROP