Palo Alto Endpoint Security Manager

Le DSM IBM QRadar pour Palo Alto Endpoint Security Manager (Traps) collecte des événements à partir d'un dispositif Palo Alto Endpoint Security Manager (Traps).

Le tableau suivant décrit les spécifications pour le DSM Palo Alto Endpoint Security Manager :
Tableau 1. Spécifications du DSM Palo Alto Endpoint Security Manager
Spécification Valeur
Fabricant Palo Alto Networks
Nom du DSM Palo Alto Endpoint Security Manager
Nom du fichier RPM DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm
Versions prises en charge 3.4.2.17401
Protocole Syslog
Format d'événement Log Event Extended Format (LEEF)

Common Event Format (CEF). CEF:0 est pris en charge.

Types d'événements enregistrés Agent

Config

Politique

Système

Menace

Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web Palo Alto Networks (https://www.paloaltonetworks.com)
Pour intégrer Palo Alto Endpoint Security Manager à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez les versions les plus récentes des RPM à partir du site Web d'assistance IBM® (http://www.ibm.com/support).
    • RPM DSMCommon
    • RPM DSM Palo Alto Endpoint Security Manager
  2. Configurez votre périphérique Palo Alto Endpoint Security Manager pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Palo Alto Endpoint Security Manager à QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements Palo Alto Endpoint Security Manager :
    Tableau 2. Paramètres de source de journal Palo Alto Endpoint Security Manager
    Paramètre Valeur
    Type de source de journal Palo Alto Endpoint Security Manager
    Configuration du protocole Syslog
    Identificateur de source de journal Un identificateur unique pour la source de journal.
  4. Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour afficher un exemple de message d'événement analysé.
    Le tableau suivant montre un exemple de message d'événement pour Palo Alto Endpoint Security Manager :
    Tableau 3. Exemple de message Palo Alto Endpoint Security Manager
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    Ajout d'un nouveau hachage Réussite de la modification de la configuration
    LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded	devTimeFormat=MMM dd yyyy HH:mm:ss	devTime=Nov 03 2016 18:43:57	src=<Source_IP_address>	shost=hostname	suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx	NewVerdict=Benign	msg=New hash added	sev=6