Collecte d'évènements à partir de périphériques tiers

Pour configurer la collecte d’évènements à partir de périphériques tiers, vous devez effectuer des tâches de configuration sur le périphérique tiers, ainsi que sur votre QRadar Console, votre collecteur d’évènements (Event Collector) ou votre processeur d’évènements (Event Processor). Les composants clés qui travaillent ensemble pour collecter des évènements à partir de périphériques tiers sont des sources de journal, des DSM et des mises à jour automatiques.

Sources de journal

Une source de journal est une unité externe, un système ou un service de cloud qui est configuré pour envoyer des événements à votre système IBM QRadar ou pour être collecté par votre système QRadar . QRadar affiche les événements des sources de journal dans l'onglet Activité du journal .

Pour recevoir des événements bruts à partir de sources de journal, QRadar prend en charge plusieurs protocoles, notamment syslog à partir du système d'exploitation, des applications, des pare-feux, IPS/IDS, SNMP, SOAP, JDBC pour les données des tables et des vues de base de données. QRadar prend également en charge les protocoles propriétaires spécifiques aux fournisseurs, tels que OPSEC/LEA from Checkpoint.

DSM

Un module de support de périphérique (DSM) est un module de code qui analyse les évènements reçus à partir de plusieurs sources de journal et les convertit en un format de taxinomie standard qui peut être affiché sous forme de sortie. Chaque type de source de journal a un DSM correspondant. Par exemple, le DSM IBM Fiberlink MaaS360 analyse et standardise les évènements provenant d'une source de journal IBM Fiberlink MaaS360.

Mises à jour automatiques

QRadar fournit des mises à jour automatiques quotidiennes et hebdomadaires selon un planning récurrent. La mise à jour automatique hebdomadaire inclut les nouvelles versions de DSM, les corrections apportées aux problèmes d'analyse syntaxique et les mises à jour de protocole. Pour plus d'informations sur les mises à jour automatiques, voir IBM QRadar Administration Guide.

Processus d'installation d'un périphérique tiers

Pour collecter des événements à partir d'un périphérique tiers, vous devez effectuer les étapes d'installation et de configuration sur le périphérique de la source de journal et sur votre système QRadar . Pour certaines unités tierces, des étapes de configuration supplémentaires sont nécessaires, telles que la configuration d'un certificat pour activer la communication entre cette unité et QRadar.

Les étapes suivantes représentent un processus d'installation standard :
  1. Lisez les instructions spécifiques sur l'intégration de votre périphérique tiers.
  2. Téléchargez et installez le fichier RPM pour votre périphérique tiers. Les RPM peuvent être téléchargés à partir du site Web de support IBM (http://www.ibm.com/support).
    Astuce: Si votre système QRadar est configuré pour accepter les mises à jour automatiques, cette étape peut ne pas être requise.
  3. Configurez le périphérique tiers pour envoyer des événements à QRadar.

    Une fois que certains événements ont été reçus, QRadar détecte automatiquement certains périphériques tiers et crée une configuration de source de journal. La source de journal est répertoriée dans la liste Sources de journal et contient des informations par défaut. Vous pouvez personnaliser les informations.

  4. Si QRadar ne détecte pas automatiquement la source de journal, ajoutez manuellement une source de journal. La liste des DSM pris en charge et les rubriques spécifiques au périphérique indiquent les périphériques tiers qui ne sont pas automatiquement détectés.
  5. Déployez les modifications de configuration et redémarrez vos services Web.

Types de source de journal personnalisés pour les sources de journal tierces non prises en charge

Une fois les évènements collectés et avant que la corrélation ne commence, les évènements individuels provenant de vos périphériques doivent être correctement normalisés. La normalisation permet de mapper des informations à des noms de zone communs, tels que le nom d’évènement, les adresses IP, le protocole et les ports. Si un réseau d'entreprise possède un ou plusieurs périphériques réseau ou de sécurité que QRadar ne fournit pas de DSM correspondant, vous pouvez utiliser un type de source de journal personnalisé. QRadar peut s'intégrer à la plupart des périphériques et à toutes les sources de protocole communes à l'aide d'un type de source de journal personnalisé.

Pour plus d'informations, voir IBM QRadar Administration Guide.