Palo Alto Endpoint Security Manager
Le DSM IBM QRadar pour Palo Alto Endpoint Security Manager (Traps) collecte des événements à partir d'un dispositif Palo Alto Endpoint Security Manager (Traps).
Le tableau suivant décrit les spécifications pour le DSM Palo Alto Endpoint Security Manager :
| Spécification | Valeur |
|---|---|
| Fabricant | Palo Alto Networks |
| Nom du DSM | Palo Alto Endpoint Security Manager |
| Nom du fichier RPM | DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 3.4.2.17401 |
| Protocole | Syslog |
| Format d'événement | Log Event Extended Format (LEEF) Common Event Format (CEF). CEF:0 est pris en charge. |
| Types d'événements enregistrés | Agent Config Politique Système Menace |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web Palo Alto Networks (https://www.paloaltonetworks.com) |
Pour intégrer Palo Alto Endpoint Security Manager à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, téléchargez les versions les plus récentes des RPM à partir du site Web d'assistance IBM® (http://www.ibm.com/support).
- RPM DSMCommon
- RPM DSM Palo Alto Endpoint Security Manager
- Configurez votre périphérique Palo Alto Endpoint Security Manager pour envoyer des événements syslog à QRadar.
- Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Palo Alto Endpoint Security Manager à QRadar
Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements Palo Alto Endpoint Security Manager :
Tableau 2. Paramètres de source de journal Palo Alto Endpoint Security Manager Paramètre Valeur Type de source de journal Palo Alto Endpoint Security Manager Configuration du protocole Syslog Identificateur de source de journal Un identificateur unique pour la source de journal. - Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour afficher un exemple de message d'événement analysé.Le tableau suivant montre un exemple de message d'événement pour Palo Alto Endpoint Security Manager :
Tableau 3. Exemple de message Palo Alto Endpoint Security Manager Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Ajout d'un nouveau hachage Réussite de la modification de la configuration LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded devTimeFormat=MMM dd yyyy HH:mm:ss devTime=Nov 03 2016 18:43:57 src=<Source_IP_address> shost=hostname suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx NewVerdict=Benign msg=New hash added sev=6