IBM Security Trusteer Apex Advanced Malware Protection
Le système IBM® Security Trusteer Apex Advanced Malware Protection DSM collecte et transmet les données d'événements d'un système Trusteer Apex Advanced Malware Protection à " IBM QRadar.
- Événements Syslog
- Fichiers journaux (à partir d'un serveur intermédiaire qui héberge des fichiers de flux non hiérarchiques à partir du système)
- Evénements syslog via l'authentification SSL/TLS
| Spécification | Valeur |
|---|---|
| Fabricant | IBM |
| Nom du DSM | IBM Security Trusteer Apex Advanced Malware Protection |
| Nom du fichier RPM | DSM-TrusteerApex-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | Collection d'événements syslog/LEEF : Apex Local Manager 2.0.45 LEEF :ver_1303.1 Flux de fichiers non hiérarchiques : v1, v3 et v4 |
| Protocole | Syslog Fichier journal TLS Syslog |
| Types d'événements enregistrés | Détection des logiciels malveillants Détection d'exploitation Détection de l'exfiltration de données Verrouillage pour l'événement Java™ Evénement d'inspection de fichier Evénement d'arrêt Apex Evénement de désinstallation Apex Evénement de modification de règle Evénement de violation ASLR Evénement de mise en application ASLR Evénement de protection de mot de passe |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site WebIBM Security Trusteer Apex Advanced Malware Protection (http://www-03.ibm.com/software/products/en/trusteer-apex-adv-malware) |
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants depuis le site Web de supportIBM sur votre QRadar
Console:
- RPM DSMCommon
- RPM du protocole Log File
- RPM du protocole TLS Syslog
- IBM Security Trusteer Apex Advanced Malware Protection : RPM DSM
- Choisissez l'une des options suivantes :
- Pour envoyer des événements syslog à QRadar, voir Configuration d' IBM Security Trusteer Apex Advanced Malware Protection pour envoyer des événements syslog à QRadar.
- Pour envoyer des événements syslog à l'aide du protocole TLS Syslog à QRadar, voir Configuration d' IBM Security Trusteer Apex Advanced Malware Protection pour envoyer des événements TLS Syslog à QRadar
- Pour collecter des fichiers journaux à partir d' IBM Security Trusteer Apex Advanced Malware Protection via un serveur intermédiaire, voir Configuration d'un service Flat File Feed.
- Si QRadar ne reconnaît pas automatiquement la source de journal, ajoutez une source de journal IBM Security Trusteer Apex Advanced Malware Protection sur le QRadar
Console.Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements syslog IBM Security Trusteer Apex Advanced Malware Protection :
Tableau 2. IBM Security Trusteer Apex Advanced Malware Protection pour le protocole Syslog Paramètre Valeur Type de source de journal IBM Security Trusteer Apex Advanced Malware Protection Configuration du protocole syslog Identificateur de source de journal Adresse IP ou nom d'hôte de l'en-tête syslog. Si l'en-tête syslog ne contient pas d'adresse IP ou de nom d'hôte, utilisez l'adresse IP du paquet. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements TLS Syslog IBM Security Trusteer Apex Advanced Malware Protection :Tableau 3. IBM Security Trusteer Apex Advanced Malware Protection pour le protocole TLS Syslog Paramètre Valeur Type de source de journal IBM Security Trusteer Apex Advanced Malware Protection Configuration du protocole TLS Syslog Identificateur de source de journal Adresse IP ou nom d'hôte de l'en-tête syslog. Si l'en-tête syslog ne contient pas d'adresse IP ou de nom d'hôte, utilisez l'adresse IP du paquet. Port d'écoute TLS Le port par défaut est 6514. Mode d'authentification TLS Type de certificat Sélectionnez l'option Provide Certificate dans la liste. Nombre maximal de connexions Le paramètre Nombre maximal de connexions contrôle le nombre de connexions simultanées que le protocole TLS Syslog peut accepter pour chaque collecteur d'événements. Pour chaque collecteur d'événements, il existe une limite de 1000 connexions dans toutes les configurations de source de journal TLS Syslog. La valeur par défaut pour chaque connexion de dispositif est de 50. Remarque: Les sources de journal découvertes automatiquement qui partagent un programme d'écoute avec une autre source de journal ne sont comptabilisées qu'une seule fois dans la limite. Par exemple, le même port sur le même collecteur d'événements.Protocoles TLS Sélectionnez la version TLS installée sur le client dans la liste déroulante. Chemin du certificat serveur fourni Chemin d'accès absolu du certificat serveur. Par exemple, /opt/qradar/conf/trusted_certificates/apex-alm-tls.cert Chemin de la clé privée fourni Chemin d'accès absolu de la clé privée PKCS#8. Par exemple, /etc/pki/tls/private/apex-alm-tls.pk8 Important: Lorsque vous utilisez le syslog TLS et que vous souhaitez utiliser un nom de domaine complet pour accéder au système, vous devez générer votre propre certificat pour le programme d'écoute, puis le spécifier dans la configuration du syslog TLS.Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte de fichiers journaux IBM Security Trusteer Apex Advanced Malware Protection :
Tableau 4. IBM Security Trusteer Apex Advanced Malware Protection pour le protocole de fichier journal Paramètre Valeur Type de source de journal IBM Security Trusteer Apex Advanced Malware Protection Configuration du protocole Fichier journal Identificateur de source de journal Adresse IP ou nom d'hôte du serveur qui héberge le flux de fichiers non hiérarchiques. Type de service Protocole SFTP Adresse IP ou nom d'hôte distant Adresse IP ou nom d'hôte du serveur qui héberge le flux de fichiers non hiérarchiques. Port distant 22 Utilisateur distant Nom d'utilisateur que vous avez créé pour QRadar sur le serveur qui héberge le flux de fichiers non hiérarchiques. Fichier de clé SSH Si vous utilisez un mot de passe, laissez cette zone vide. Répertoire distant Répertoire du fichier journal dans lequel est stocké le flux de fichiers non hiérarchiques. Récursif Pour éviter d'extraire le même fichier à plusieurs reprises dans QRadar, ne sélectionnez pas cette option. Modèle de fichier FTP "trusteer_feeds_.*?_[0-9]{8}_[0-9]*?\.csv" Heure de début Heure à laquelle vous souhaitez que votre protocole Log File commence à collecter les fichiers journaux. Récurrence Intervalle d'interrogation pour l'extraction du fichier journal. Exécuter lors de la sauvegarde Cette option doit être activée. PROCESSOR Aucun Ignorer les fichiers traités précédemment Cette option doit être activée. Générateur d'événement LINEBYLINE Codage du fichier UTF-8