IBM Security Trusteer Apex Advanced Malware Protection

Le système IBM® Security Trusteer Apex Advanced Malware Protection DSM collecte et transmet les données d'événements d'un système Trusteer Apex Advanced Malware Protection à " IBM QRadar.

QRadar collecte les éléments suivants à partir du système Trusteer Apex Advanced Malware Protection :
  • Événements Syslog
  • Fichiers journaux (à partir d'un serveur intermédiaire qui héberge des fichiers de flux non hiérarchiques à partir du système)
  • Evénements syslog via l'authentification SSL/TLS
Le tableau suivant répertorie les spécifications pour le DSM IBM Security Trusteer Apex Advanced Malware Protection :
Tableau 1. IBM Security Trusteer Apex Advanced Malware Protection -Spécifications DSM
Spécification Valeur
Fabricant IBM
Nom du DSM IBM Security Trusteer Apex Advanced Malware Protection
Nom du fichier RPM DSM-TrusteerApex-QRadar_version-build_number.noarch.rpm
Versions prises en charge Collection d'événements syslog/LEEF : Apex Local Manager 2.0.45

LEEF :ver_1303.1

Flux de fichiers non hiérarchiques : v1, v3 et v4

Protocole Syslog

Fichier journal

TLS Syslog

Types d'événements enregistrés Détection des logiciels malveillants

Détection d'exploitation

Détection de l'exfiltration de données

Verrouillage pour l'événement Java™

Evénement d'inspection de fichier

Evénement d'arrêt Apex

Evénement de désinstallation Apex

Evénement de modification de règle

Evénement de violation ASLR

Evénement de mise en application ASLR

Evénement de protection de mot de passe

Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site WebIBM Security Trusteer Apex Advanced Malware Protection (http://www-03.ibm.com/software/products/en/trusteer-apex-adv-malware)
Pour configurer la collecte d'événements IBM Security Trusteer Apex Advanced Malware Protection , procédez comme suit:
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants depuis le site Web de supportIBM sur votre QRadar Console:
    • RPM DSMCommon
    • RPM du protocole Log File
    • RPM du protocole TLS Syslog
    • IBM Security Trusteer Apex Advanced Malware Protection : RPM DSM
  2. Choisissez l'une des options suivantes :
  3. Si QRadar ne reconnaît pas automatiquement la source de journal, ajoutez une source de journal IBM Security Trusteer Apex Advanced Malware Protection sur le QRadar Console.
    Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements syslog IBM Security Trusteer Apex Advanced Malware Protection :
    Tableau 2. IBM Security Trusteer Apex Advanced Malware Protection pour le protocole Syslog
    Paramètre Valeur
    Type de source de journal IBM Security Trusteer Apex Advanced Malware Protection
    Configuration du protocole syslog
    Identificateur de source de journal Adresse IP ou nom d'hôte de l'en-tête syslog. Si l'en-tête syslog ne contient pas d'adresse IP ou de nom d'hôte, utilisez l'adresse IP du paquet.
    Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements TLS Syslog IBM Security Trusteer Apex Advanced Malware Protection :
    Tableau 3. IBM Security Trusteer Apex Advanced Malware Protection pour le protocole TLS Syslog
    Paramètre Valeur
    Type de source de journal IBM Security Trusteer Apex Advanced Malware Protection
    Configuration du protocole TLS Syslog
    Identificateur de source de journal Adresse IP ou nom d'hôte de l'en-tête syslog. Si l'en-tête syslog ne contient pas d'adresse IP ou de nom d'hôte, utilisez l'adresse IP du paquet.
    Port d'écoute TLS Le port par défaut est 6514.
    Mode d'authentification TLS
    Type de certificat Sélectionnez l'option Provide Certificate dans la liste.
    Nombre maximal de connexions Le paramètre Nombre maximal de connexions contrôle le nombre de connexions simultanées que le protocole TLS Syslog peut accepter pour chaque collecteur d'événements. Pour chaque collecteur d'événements, il existe une limite de 1000 connexions dans toutes les configurations de source de journal TLS Syslog. La valeur par défaut pour chaque connexion de dispositif est de 50.
    Remarque: Les sources de journal découvertes automatiquement qui partagent un programme d'écoute avec une autre source de journal ne sont comptabilisées qu'une seule fois dans la limite. Par exemple, le même port sur le même collecteur d'événements.
    Protocoles TLS Sélectionnez la version TLS installée sur le client dans la liste déroulante.
    Chemin du certificat serveur fourni Chemin d'accès absolu du certificat serveur. Par exemple, /opt/qradar/conf/trusted_certificates/apex-alm-tls.cert
    Chemin de la clé privée fourni Chemin d'accès absolu de la clé privée PKCS#8. Par exemple, /etc/pki/tls/private/apex-alm-tls.pk8
    Important: Lorsque vous utilisez le syslog TLS et que vous souhaitez utiliser un nom de domaine complet pour accéder au système, vous devez générer votre propre certificat pour le programme d'écoute, puis le spécifier dans la configuration du syslog TLS.

    Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte de fichiers journaux IBM Security Trusteer Apex Advanced Malware Protection :

    Tableau 4. IBM Security Trusteer Apex Advanced Malware Protection pour le protocole de fichier journal
    Paramètre Valeur
    Type de source de journal IBM Security Trusteer Apex Advanced Malware Protection
    Configuration du protocole Fichier journal
    Identificateur de source de journal Adresse IP ou nom d'hôte du serveur qui héberge le flux de fichiers non hiérarchiques.
    Type de service Protocole SFTP
    Adresse IP ou nom d'hôte distant Adresse IP ou nom d'hôte du serveur qui héberge le flux de fichiers non hiérarchiques.
    Port distant 22
    Utilisateur distant Nom d'utilisateur que vous avez créé pour QRadar sur le serveur qui héberge le flux de fichiers non hiérarchiques.
    Fichier de clé SSH Si vous utilisez un mot de passe, laissez cette zone vide.
    Répertoire distant Répertoire du fichier journal dans lequel est stocké le flux de fichiers non hiérarchiques.
    Récursif Pour éviter d'extraire le même fichier à plusieurs reprises dans QRadar, ne sélectionnez pas cette option.
    Modèle de fichier FTP "trusteer_feeds_.*?_[0-9]{8}_[0-9]*?\.csv"
    Heure de début Heure à laquelle vous souhaitez que votre protocole Log File commence à collecter les fichiers journaux.
    Récurrence Intervalle d'interrogation pour l'extraction du fichier journal.
    Exécuter lors de la sauvegarde Cette option doit être activée.
    PROCESSOR Aucun
    Ignorer les fichiers traités précédemment Cette option doit être activée.
    Générateur d'événement LINEBYLINE
    Codage du fichier UTF-8