Cisco Stealthwatch
IBM QRadar DSM for Cisco Stealthwatch reçoit des événements d'une unité Cisco Stealthwatch.
Le tableau suivant identifie les spécifications de Cisco Stealthwatch DSM :
| Spécification | Valeur |
|---|---|
| Fabricant | Cisco |
| Nom du DSM | Cisco Stealthwatch |
| Nom du fichier RPM | DSM-CiscoStealthwatch-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 6.8 |
| Protocole | Syslog |
| Format d'événement | LEEF |
| Types d'événements enregistrés | Anomalie, Thésaurisation des données, Exploitation, Indice de préoccupation élevé, Indice de sources DDoS élevé, Indice de la cible élevée, Violation de règle, Reconnaissance, Indice de cible DDoS élevé, Exfiltration de données, C&C |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut des propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web de Cisco Stealthwatch (http://www.cisco.com) |
Pour intégrer Cisco Stealthwatch à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas configurées, téléchargez la version la plus récente des RPM suivants depuis le IBM® sur votre QRadar
Console :
- RPM DSMCommon
- Cisco Stealthwatch DSM RPM
- Configurez votre unité Cisco Stealthwatch pour envoyer des événements syslog à QRadar.
- Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Cisco Stealthwatch sur QRadar
Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements Cisco Stealthwatch :
Tableau 2. Paramètres de la source du journal Cisco Stealthwatch Syslog Paramètre Valeur Type de source de journal Cisco Stealthwatch Configuration du protocole Syslog Source du journal Un identificateur unique pour la source de journal.