Carbon Black

Le IBM QRadar DSM de Carbon Black collecte des événements de protection de nœud final à partir d'un serveur Carbon Black.

Le tableau suivant décrit les spécifications du DSM de Carbon Black :
Tableau 1. Spécifications du DSM de Carbon Black
Spécification Valeur
Fabricant Carbon Black
Nom du DSM Carbon Black
Nom du fichier RPM DSM-CarbonBlackCarbonBlack-QRadar_version-build_number.noarch.rpm
Versions prises en charge 5.1 et versions ultérieures
Protocole Syslog
Types d'événements enregistrés Hits de la liste de surveillance
Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web de Carbon Black (https: //www.carbonblack.com/products/cb-response/)
Pour intégrer Carbon Black à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar Console :
    • RPM de Carbon Black DSM
    • RPM DSMCommon
  2. Configurez votre périphérique Carbon Black pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Carbon Black au QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collection d'événements Carbon Black :
    Tableau 2. Paramètres source du journal Carbon Black
    Paramètre Valeur
    Type de source de journal Carbon Black
    Configuration de protocole Syslog