DSM pris en charge par QRadar

IBM QRadar peut collecter des événements à partir de vos produits de sécurité à l'aide d'un fichier de plug-in appelé "Device Support Module" (DSM).

Note : Téléchargez le guide de configuration du DSM 'QRadar au format PDF.

QRadar peut recevoir des journaux à partir de systèmes et d'unités à l'aide du protocole Syslog, qui est un protocole standard. Les DSM pris en charge peuvent utiliser d'autres protocoles, comme indiqué dans le tableau DSM pris en charge. Vous pouvez essayer de configurer des applications tierces pour envoyer des journaux à QRadar via le protocole Syslog. Pour plus d'informations, voir Ajout d'une source de journal.

Si vous souhaitez envoyer des journaux à l'aide d'un DSM pris en charge qui n'est pas pris en charge par la fonction de reconnaissance automatique dans QRadar, vous devez ajouter manuellement une source de journal. Pour plus d'informations sur l'ajout d'une source d'enregistrement dans " QRadar, voir Ajout d'une source d'enregistrement.

Important: Lorsque vous mettez à niveau votre système IBM QRadar , les DSM personnalisés ne sont pas supprimés lors de la mise à niveau.

Que faire si votre version de produit ou votre périphérique n'est pas répertorié dans le document DSM Configuration Guide ?

Il peut arriver qu'une version d'un produit ou un périphérique ne soit pas répertorié comme étant pris en charge. Si le produit ou le périphérique n'est pas répertorié, suivez ces instructions :

Version non répertoriée
Si le DSM de votre produit est officiellement pris en charge par QRadar, mais que votre version de produit n'est pas répertoriée dans IBM QRadar DSM Configuration Guide, vous disposez des options suivantes :
  • Essayez le DSM pour voir s'il fonctionne. Les versions de produits répertoriées dans le guide ont été testées par IBM®, mais des versions plus récentes non testées peuvent également fonctionner.
  • Si vous avez essayé le DSM et qu'il ne fonctionne pas, ouvrez un ticket de support pour un examen de la source de journal afin d'identifier et de résoudre les éventuels problèmes.
    Conseil: Dans la plupart des cas, aucun changement n'est nécessaire, ou peut-être qu'une mise à jour mineure de la IBM QRadar® Identifier Map (QID) peut être tout ce qui est nécessaire. Les mises à jour logicielles par les fournisseurs peuvent, en de rares occasions, ajouter ou modifier des formats d'événement qui interrompent le DSM, ce qui nécessite une demande d'amélioration (RFE) pour le développement d'une nouvelle intégration. Il s'agit du seul scénario dans lequel une RFE est requise.
Périphérique non répertorié
Lorsqu'un dispositif n'est pas officiellement pris en charge, vous disposez des options suivantes :
  • Ouvrez une demande RFE (Request For Enhancement) afin que votre unité soit officiellement prise en charge.
    • Accédez à la QRadar page SIEM RFE (https://ibm.biz/BdRPx5).
    • Connectez-vous à la page du portail de support.
    • Cliquez sur l'onglet Submit et entrez les informations requises.
      Astuce: si vous disposez de journaux d'événements provenant d'un terminal, joignez les informations sur les événements et incluez la version du produit du terminal qui a généré le journal des événements.
  • Ecrivez une extension de source de journal pour analyser les événements de votre périphérique. Pour plus d'informations, voir Extensions de source de journal et l'éditeur DSM.
  • Vous pouvez utiliser des extensions de contenu pour envoyer des événements à QRadar qui sont fournis par des fournisseurs tiers. Ils sont disponibles sur le site IBM Security App Exchangehttps://exchange.xforce.ibmcloud.com/hub/). Ces intégrations DSM tierces sont prises en charge par le fournisseur et non par IBM. Pour obtenir une liste des DSM tiers disponibles, voir DSM pris en charge par des fournisseurs tiers.

Le tableau suivant répertorie les DSM pris en charge pour les solutions tierces et IBM QRadar.

Astuce: Pour afficher les sept colonnes de la table, vous devrez peut-être faire défiler l'écran vers la droite.
Tableau 1. QRadar DSM pris en charge
Fabricant Nom et version de l'unité Protocole Evénements et formats enregistrés Détection automatique ? Inclut l'identité ? Inclut les propriétés personnalisées ?
3Com 8800 Series Switch V3.01.30 Syslog Événements de statut et de condition du réseau Oui Non Non
AhnLab AhnLab Policy Center

AhnLabPolicy

CenterJdbc

Détection des logiciels espions

Détection de virus

Audit

Non Oui Non
Akamai Akamai KONA

Récepteur HTTP

API REST Akamai Kona

Format d'événement : JSON

Types d'événement enregistrés : Tous les événements de sécurité

Non Non Non
Alibaba Cloud Alibaba ActionTrail

Alibaba Cloud Object Storage

Syslog

Format d'événement : JSON

Oui Oui Non
Amazon Amazon AWS Application Load Balancer Access Logs API REST Amazon AWS S3 Format d'événement : zones prédéfinies délimitées par des espaces

Types d'événements enregistrés : journaux d'accès

Oui Non Non
Amazon

Amazon AWS CloudTrail

API REST Amazon AWS S3

Amazon Web Services

Versions Event 1.0, 1.02, 1.03, 1.04, 1.05, 1.06 et 1.08.

Oui Non Non
Amazon

Configuration d'Amazon AWS

API REST Amazon AWS S3 Format d'événement : JSON Oui Non Non
Amazon Amazon AWS Elastic Kubernetes Service

Version prise en charge : API Kubernetes 1.19

Amazon Web Services

Format d'événement : JSON

Types d'événements enregistrés : Amazon AWS Kubernetes

Oui Non Non
Amazon Amazon AWS Network Firewall API REST Amazon AWS S3

Format d'événement : JSON

Types d'événement enregistrés : journaux d'alertes de pare-feu, journaux de flux de pare-feu

Non Non Non
Amazon Amazon AWS Route 53
  • Services Web Amazon (journaux de requêtes Resolver et Public DNS)
  • API REST Amazon AWS S3 (journaux de requêtes Resolver uniquement)
  • Syslog
Format d'événement :
  • JSON (Journaux de requête Resolver)
  • Zones prédéfinies par des espaces (journaux de requêtes Public DNS)

Types d'événement enregistrés : versions d'événement 1.0

Oui Non Non
Amazon Amazon AWS Security Hub Amazon Web Services

Format d'événement : JSON

Types d'événement enregistrés : AWS Security Finding Format (ASFF)

Non Non Non
Amazon Amazon AWS WAFCentrif API REST Amazon AWS S3

Format d'événement : JSON

Types d'événements enregistrés : trafic autorisé, trafic bloqué

Non Non Non
Amazon Amazon CloudFront Amazon Web Services Format d'événement: valeur TSV (Tab Separated Value)

Types d'événement enregistrés: RealTime Log-TSV

Oui Non Non
Amazon Amazon GuardDuty Amazon Web Services

Amazon GuardDuty Findings

JSON

Non Non Non
Amazon AWS Verified Access API REST Amazon AWS S3, Syslog Format d'événement : JSON Oui Oui Oui
Ambiron TrustWave ipAngel V4.0 Syslog Evénements basés sur Snort Non Non Non
Apache HTTP Server V1.3+ Syslog, Syslog-ng Statut HTTP Oui Non Non
APC alimentation de secours Syslog Evénements de la série Smart-UPS Non Non Non
Apple Apple Mac OS X version 10.12 Syslog Pare-feu, accès au serveur Web, erreur de serveur Web, privilège et événements d'information Non Oui Non
Application Security, Inc. DbProtect V6.2, V6.3, V6.3sp1, V6.3.1 et v6.4 Syslog Tous les événements Oui Non Non
Arbor Networks Arbor Networks Pravail APS V3.1+ Syslog, TLS Syslog Tous les événements Oui Non Non
Arbor Networks Arbor Networks Peakflow SP V5.8 à V8.1.2 Syslog, TLS Syslog

Refus de service (DoS)

Authentification

Exploitation

Activité suspecte

Système

Oui Non Non
Arcon module PAM Syslog Configurations du service SIEM Connect Oui Non Non
Arpeggio Software SIFT-IT V3.1+ Syslog Tous les événements configurés dans le jeu de règles SIFT-IT Oui Non Non
Array Networks SSL VPN ArraySP v7.3 Syslog Tous les événements Non Oui Oui
Aruba Networks Aruba ClearPass Policy Manager v6.5.0.71095 vers v6.12.0 Syslog Format d'événement : LEEF

Types d'événement: session, audit, système, analyse

Oui Oui Non
Aruba Networks Mobility Controllers V2.5 + Syslog Tous les événements Oui Non Non
Avaya Inc. Avaya VPN Gateway V9.0.7.2 Syslog Tous les événements Oui Oui Non
BalaBit IT Security MicrosoftWindows Journal des événements de sécurité V4.x Syslog Evénements du journal des événements Microsoft Oui Oui Non
BalaBit IT Security ISA Microsoft V\v4.x Syslog et WinCollect Evénements du journal des événements Microsoft Oui Oui Non
Barracuda Networks Spam & Virus Firewall V5.x et versions ultérieures Syslog Tous les événements Oui Non Non
Barracuda Networks Web Application Firewall V7.0.x Syslog Evénements système, de pare-feu Web, d'accès et d'audit Oui Non Non
Barracuda Networks Web Filter V6.0.x+ Syslog Evénements de trafic Web et d'interface Web Oui Non Non
BlueCat Networks Adonis V6.7.1-P2+ Syslog Evénements DNS et DHCP Oui Non Non
Blue Coat SG V4.x+ Syslog, protocole du fichier journal Tous les événements Non Non Oui
Blue Coat Web Security Service   Blue Coat ELFF, Accès Non Non Non

Box

Box API REST de Box

Format d'événement : JSON

RTC 256758

Types d'événement : événements administrateur et d'entreprise, Alertes Box Shield

Non Oui Non
Bridgewater Systems AAA V8.2c1 Syslog Tous les événements Oui Oui Non
Broadcom CA Access Control Facility (ACF2) (Anciennement connu sous le nom de CA Technologies ACF2) Protocole Log File Tous les événements Non Non Oui
Broadcom CA Top Secret (anciennement connu sous le nom de CA Technologies Top Secret) Protocole Log File Tous les événements Non Non Oui
Broadcom Symantec SiteMinder (anciennement CA SiteMinder) Syslog, fichier journal Tous les événements Non Oui Non
Brocade Fabric OS V7.x Syslog Evénements système et d'audit Oui Non Non
Carbon Black Carbon Black V5.1 et version ultérieure Syslog Hits de la liste de surveillance Oui Non Non
Carbon Black Carbon Black Bit9 Parity Syslog LEEF Oui   Non
Carbon Black Carbon Black Bit9 Security Platform V6.0.2 Syslog Tous les événements Oui Oui Non
Centrify Centrify Identity Platform

Désormais connu sous le nom d'identité CyberArk

         
Centrify Centrify Infrastructure Services 2017 Syslog et WinCollect Journaux WinCollect, événements d'audit Oui Non Non
Check Point

Check Point versions NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R75, R77, R80, R81 et NGX

Syslog ou OPSEC LEA Format d'événement : LEEF (versions R77.30, R80.10, R80.20, R81.10)

Types d'événement : tous les événements

Oui Oui Oui
Check Point VPN-1 versions NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81 et NGX Syslog ou OPSEC LEA Format d'événement : LEEF (versions R77.30, R80.10, R80.20, R81.10)

Types d'événement : tous les événements

Oui Oui Non
Check Point Check Point Multi-Domain Management (Provider-1) versions NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81 et NGX Syslog ou OPSEC LEA Format d'événement : LEEF (versions R77.30, R80.10, R80.20, R81.10)

Types d'événement : tous les événements

Oui Oui Non
Cilasoft Cilasoft QJRN/400 v5.14.K+ Syslog Evénements d'audit IBM Oui Oui Non
Cisco 4400 Series Wireless LAN Controller V7.2

Syslog

SNMPv2

Tous les événements Non Non Non
Cisco

Cisco CallManager 8.x, 11.5

Syslog Evénements d'application Oui Non Non
Cisco ACS V4.1 et versions ultérieures, si directement à partir d'ACS V3.x et versions ultérieures, si vous utilisez ALE Syslog Tentatives d'accès ayant échoué Oui Oui Non
Cisco Aironet V4.x+ Syslog Format de l'emblème Cisco Oui Non Non
Cisco ACE Firewall V12.2 Syslog Tous les événements Oui Oui Non
Cisco Cisco AMP Cisco AMP

Tous les événements de sécurité

Pour obtenir la liste détaillée des événements pris en charge, accédez à la documentation de l'API Cisco AMP for Endpoints. (https://api-docs.amp.cisco.com/api_actions/details?api_action=GET+%2Fv1%2Fevent_types&api_host=api.amp.cisco.com&api_resource=Event+Type&api_version=v1)

Remarque: Le trafic réseau est pris en charge uniquement pour les événements DCF (Data Flow Control).
Non Non Non
Cisco ASA V7.x et versions ultérieures Syslog Tous les événements Oui Oui Non
Cisco ASA V7.x+ Protocole NSEL Tous les événements Non Non Non
Cisco CSA V4.x, V5.x et V6.x Syslog SNMPv1 SNMPv2 Tous les événements Oui Oui Non
Cisco CatOS for catalyst systems V7.3+ Syslog Tous les événements Oui Oui Non
Cisco Cloud Web Security (CWS) API REST Amazon AWS S3

W3C

Tous les journaux d'utilisation Web

Non Non Non
Cisco Cisco Stealthwatch V6.8 Syslog

Format d'événement : LEEF

Types d'événements : Anomalie, thésaurisation de données, exploitation, forte préoccupation, index, index source élevé DDoS, index cible élevé, violation de la politique, reconnaissance, index cible élevé DDoS, exfiltration de données, C&C

Oui Non Non
Cisco IPS V7.1.10 et versions ultérieures, V7.2.x, V7.3.x SDEE Tous les événements Non Non Non
Cisco
  • Cisco IronPort V5.5, V6.5, V7.1, V7.5 (ajoute la prise en charge des journaux d'accès)
  • Cisco IronPort ESA : V10.0
  • Cisco IronPort WSA : V10.0
Syslog, protocole de fichier journal Format d'événement : Tous les événements

Types d'événements enregistrés

Courrier (syslog)

Système (syslog)

Accès (syslog)

Filtrage de contenu Web (fichier journal)

Important: Les journaux Critique, Avertissement et Information sont pris en charge.
Non Non Non
Cisco Duo Cisco Duo Cisco Format d'événement : JSON

Types d'événement: journaux d'authentification

Oui Oui Non
Cisco

Centre de gestion de la puissance de feu CiscoV5.2 àV7.1

(anciennement connu sous le nom de Cisco FireSIGHT Management Center)

Protocole Cisco Firepower eStreamer

Evénement de reconnaissance

Evénements de corrélation et de liste blanche

Alertes d'indicateur d'impact

Activité de l'utilisateur

Evénement de logiciels malveillants

Evénements de fichier

Evénements de connexion

Evénement d'intrusion

Données de paquet d'événements d'intrusion

Données supplémentaires d'événement d'intrusion

Non Non Non
Cisco Cisco Firepower Threat Defense Syslog

Format d'événement : Syslog, valeurs séparées par des virgules (CSV), paire valeur-nom (NVP)

Types d'événement enregistrés : Intrusion, Connection

Oui Oui Non
Cisco Cisco Firewall Service Module (FWSM) v2.1+ Syslog Tous les événements Oui Oui Oui
Cisco Cisco Catalyst Switch IOS, 12.2, 12.5+ Syslog Tous les événements Oui Oui Non
Cisco Cisco Meraki Syslog

Format d'événement : Syslog

Types d'événements :

Evénements

Flux

security_event_ids_alerted

Oui Non Non
Cisco Cisco NAC Appliance v4.x + Syslog Evénements d'audit, d'erreur, d'échec, de mise en quarantaine et d'infection Non Non Non
Cisco Cisco Nexus v6.x Syslog Evénements Nexus-OS Oui Non Non
Cisco Cisco PIX Firewall v5.x, v6.3+ Syslog Evénements Cisco PIX Oui Oui Oui
Cisco

Cisco Identity Services Engine V1.1 à V2.2

UDP Multiline Syslog

Format d'événement : Syslog

Types d'événement : Evénements d'unité

Non Oui Non
Cisco Cisco IOS 12.2, 12.5+ Syslog Tous les événements Oui Oui Non
Cisco Charge de travail sécurisée Cisco Syslog Format d'événement : JSON Oui Non Non
Cisco Cisco SSE API REST Amazon AWS S3

Format de l'événement : Cisco SSE CSV

Types d'événements : DNS, proxy, IP, pare-feu, événement de fichier, audit, DLP, RAVPN, ZTA, ZTAF

Non Non Non
Cisco Cisco VPN 3000 Concentrator versions VPN 3005, 4.1.7.H Syslog Tous les événements Oui Oui Oui
Cisco Cisco Wireless Services Modules (WiSM) V 5.1+ Syslog Tous les événements Oui Non Non
Citrix Citrix NetScaler V9.3 à V10.0 Syslog Tous les événements Oui Oui Non
Citrix Citrix Access Gateway V4.5 Syslog Evénements d'accès, d'audit et de diagnostic Oui Non Non
Cloudera Cloudera Navigator Syslog Evénements d'audit pour HDFS, HBase, Hive, Hue, Cloudera Impala, Sentry Oui Non Non
Cloudflare Cloudflare Logs API REST Amazon AWS S3

Récepteur HTTP

Format d'événement : JSON

Types d'événement : événements HTTP, événements de pare-feu

Oui Non Non
CloudPassage CloudPassage Halo Syslog, Log file Tous les événements Oui Non Non
CrowdStrike CrowdStrike Falcon

Syslog

LEEF

Incident, Résumé de l'incident, Résumé de la détection, Authentification, Mise à jour de l'état de détection, TéléchargéIoCs, Confinement du réseau, liste blanche IP, gestion des politiques,CrowdStrike magasin, gestion du pare-feu Falcon, réponse en temps réel, flux d'événements

Oui Non Non
CrowdStrike Réplicateur de données Falcon API REST Amazon AWS S3 Format d'événement : JSON Oui Non Non
CorreLog CorreLog Agent pour IBM z/OS® LEEF Syslog Tous les événements Oui Non Non
CRYPTOCard CRYPTO- Shield V6.3 Syslog Tous les événements Non Non Non
CyberArk Identité CyberArk
Important: Le nom du DSM de la plateforme d'identité Centrify est désormais le DSM d'identité CyberArk . Le nom RPM DSM reste Centrify Identity Platform dans QRadar.
API REST Centrify Redrock Format d'événement : JSON

Types d'événement : SaaS, Core, Internal et Mobile

Non Non Non
CyberArk CyberArk Privileged Threat Analytics V3.1 Syslog Evénements de sécurité détectés Oui Non Non
CyberArk CyberArk Vault V6.x Syslog Tous les événements Oui Oui Non
CyberGuard Firewall/VPN KS1000 V5.1 Syslog Evénements CyberGuard Oui Non Non
Damballa Failsafe V5.0.2+ Syslog Tous les événements Oui Non Non
Digital China Networks Commutateurs DCS et DCRS Series V1.8.7 Syslog Evénements DCS et DCRS IPv4 Non Non Non
DG Technology DG Technology MEAS LEEF Syslog Evénements de mainframe Oui Non Non
ESET ESET Remote Administrator V6.4.270 Syslog

LEEF

Evénements de menace

Evénement agrégé de pare-feu

Evénement agrégé HIPS

Evénements d'audit

Oui Oui Non
extreme blue Dragon V5.0, V6.x, V7.1, V7.2, V7.3 et V7.4 Syslog SNMPv1 SNMPv3 Tous les événements Extreme Dragon pertinents Oui Non Non
extreme blue 800-Series Switch Syslog Tous les événements Oui Non Non
extreme blue Matrix Router V3.5 Syslog SNMPv1 SNMPv2 SNMPv3 Evénements de connexion, de déconnexion et de connexion SNMP et syslog Oui Non Non
extreme blue NetSight Automatic Security Manager V3.1.2 Syslog Tous les événements Oui Non Non
extreme blue Matrix N/K/S Series Switch V6.x, V7.x Syslog Tous les événements de l'unité Matrix K-Series, N-Series et S-Series Oui Non Non
extreme blue Stackable and Standalone Switches Syslog Tous les événements Oui Oui Non
extreme blue XSR Security Router V7.6.14.0002 Syslog Tous les événements Oui Non Non
extreme blue HiGuard Wireless IPS 2R2.0.30 Syslog Tous les événements Oui Non Non
extreme blue HiPath Wireless Controller 2R2.0.30 Syslog Tous les événements Oui Non Non
extreme blue NAC 3.2 et 3.3 Syslog Tous les événements Oui Non Non
Enterprise-IT-Security.com SF-Sherlock 8.1 et versions ultérieures LEEF

All_Checks, DB2_Security_Configuration, JES_Configuration, Job_Entry_System_Attack, Network_Parameter, Network_Security, No_Policy, Resource_Access_Viol, Resource_Allocation, Resource_Protection, Running_System_Change, Running_System_Security, Running_System_Status, Security_Dbase_Scan, Security_Dbase_Specialty, Security_Dbase_Status, Security_Parm_Change, Security_System_Attack, Security_System_Software, Security_System_Status, SF-Sherlock, Sherlock_Diverse, Sherlock_Diverse, Sherlock_Information, Sherlock_Specialties, Storage_Management, Subsystem_Scan, Sysplex_Security, Sysplex_Status, System_Catalog, System_File_Change, System_File_Security, System_File_Specialty, System_Log_Monitoring, System_Module_Security, System_Process_Security, System_Residence, System_Tampering, System_Volumes, TSO_Status, UNIX_OMVS_Security, UNIX_OMVS_System, User_Defined_Monitoring, xx_Resource_Prot_Templ

Oui Non Non
Epic Epic SIEM, Versions Epic 2014, Epic 2015 et Epic 2017 LEEF Audit, Authentication Oui Oui Non
Exabeam Exabeam 1.7 et 2.0 non applicable Critique, Anormal Oui Non Non
Extreme Networks Extreme Ware 7.7 et XOS 12.4.1.x Syslog Tous les événements Non Oui Non
F5 Networks F5 Networks BIG-IP AFM 11.3 and 12.x à 14.x Syslog Evénements réseau, DoS réseau, sécurité de protocole, DNS et DNS DoS Oui Oui Non
F5 Networks F5 Réseaux BIG-IP LTM 9.42 à 17.x Syslog, CSV Tous les événements Non Oui Non
F5 Networks

F5 Réseaux BIG-IP ASM 10.1 à 17.x

Syslog

Formats d'événement: CEF (CEF:0 est pris en charge), JSON

Types d'événement enregistrés : Tous les événements de sécurité

Oui Oui Non
F5 Networks F5 Réseaux BIG-IP APM 10.x à 17.x Syslog Tous les événements Oui Non Non
F5 Networks FirePass 7.0 Syslog Tous les événements Oui Oui Non
Fair Warning Fair Warning 2.9.2 Protocole Log File Tous les événements Non Non Non
Fasoo Fasoo Enterprise DRM 5.0 JDBC Format d'événement NVP

Evénements d'utilisation

Non Non Non
Fidelis Security Systems Fidelis XPS 7.3.x Syslog Evénements d'alerte Oui Non Non
FireEye

FireEye CMS, MPS, EX, AX, NX, FX et HX

Syslog, TLS Syslog

Formats d'événement : CEF (CEF:0 est pris en charge), LEEF

Types d'événement enregistrés : Tous les événements pertinents

Oui Non Non
FreeRADIUS FreeRADIUS 2.x Syslog Tous les événements Oui Oui Non
Forcepoint Forcepoint Sidewinder 6.1

(anciennement McAfee Firewall Enterprise 6.1)

Syslog Evénements d'audit Forcepoint Sidewinder Oui Non Non
Forcepoint Stonesoft Management Center 5.4 à 6.1 Syslog Format d'événement : LEEF

Types d'événement : Centre de gestion, IPS, pare-feu et événements VPN

Oui Non Non

Forcepoint

Forcepoint TRITON 7.7 et 8.2

(anciennement connu sous le nom de Websense)

Syslog

LEEF

Evénements pour le contenu Web de plusieurs solutions Forcepoint TRITON, y compris Web Security, Web Security Gateway, Web Security Gateway Anywhere et V-Series.

Tous les événements

Oui Non Non

Forcepoint

Forcepoint V-Series Data Security Suite (DSS) 7.1x

(anciennement connu sous le nom de Websense)

Syslog Tous les événements Oui Oui Oui

Forcepoint

Parcepoint V-Series Content Gateway V7.1x

(anciennement connu sous le nom de Websense)

Protocole Log File Tous les événements Non Non Non
ForeScout CounterACT 7.x et versions ultérieures Syslog Evénements de déni de service, système, d'exploitation, d'authentification et suspects Non Non Non
Fortinet

Fortinet FortiGate Security Gateway FortiOS 7.6.3 et versions antérieures

Syslog

Redirection Syslog

Tous les événements Oui Oui Oui
Fortinet

Fortinet FortiWeb Firewall 7.6.0 et versions antérieures

Syslog

Format de l'événement : Paire nom-valeur (NVP)

Types d'événements : événement, trafic, attaque

Oui Non Non
Fortinet

Fortinet FortiMail 7.6.4 et versions antérieures

Syslog

Format de l'événement : Paire nom-valeur (NVP)

Types d'événements : kevent, événement, virus, spam, statistiques, chiffrement

Oui Non Non
Foundry FastIron 3.x.x et 4.x.x Syslog Tous les événements Oui Oui Non
genua genugate 8.2+ Syslog Message d'erreur généraux

Haute disponibilité

Messages de relais généraux

Messages de relais spécifiques

Programmes/démons de genua

EPSI Accounting Daemon - gg/src/acctd

Configfw FWConfig

ROFWConfig

Interface utilisateur

Serveur Web

Oui Oui Non
Google Google Cloud Audit Logs Google Cloud Pub/Sub
Services pris en charge :
  • Google Compute Engine
  • Identity Access Management
  • Plateforme d'identité
  • Stockage en cloud

Format d'événement : JSON

Types d'événement : Stockage, liste, mise à jour

Oui Non Non
Google Google Cloud Platform Firewall Google Cloud Pub/Sub

Format d'événement : JSON

Types d'événement : autorisation de pare-feu, refus de pare-feu

Non Non Non
Google Google G Suite Activity Reports API REST Google G Suite Activity Reports

Format d'événement : JSON

Types d'événements enregistrés : Administrateur, unité, connexion, comptes utilisateur

Non Non Non
Great Bay Alarme Syslog Tous les événements Oui Oui Non
H3C Technologies

H3C Comware Platform, H3C Switches, H3C Routers, H3C Wireless LAN Devices et H3C IP Security Devices

La version 7 est prise en charge

Syslog

NVP

Système

Non Non Non
HashiCorp HashiCorp Vault

Syslog

Réacheminé

JSON Oui Non Non
HBGary Active Defense 1.2 et versions ultérieures Syslog Tous les événements Oui Non Non
             
Hewlett Packard Enterprise HPE Network Automation 10.11

Syslog

LEEF

Tous les événements de réseau opérationnels et de configuration. Oui Oui Non
Hewlett Packard Enterprise ProCurve HPE K.14.52

Syslog

Tous les événements Oui Non Non
Hewlett Packard Enterprise HPE Tandem Protocole Log File Evénements de fichier Safe Guard Audit Non Non Non
Hewlett Packard Enterprise HPE UX V11.x et versions ultérieures Syslog Tous les événements Non Oui Non
Honeycomb Technologies Service de maillage Lexicon File Integrity Monitor V3.1 et versions ultérieures Syslog événements d'intégrité Oui Non Non
Huawei S Series Switch S5700, S7700 et S9700 utilisant V200R001C00 Syslog Evénements IPv4 à partir des commutateurs S5700, S7700 et S9700 Non Non Non
Huawei Routeurs AR Series Router (AR150, AR200, AR1200, AR2200 et AR3200 utilisant V200R002C00) Syslog Evénements IPv4 Non Non Non
IBM IBM AIX® V6.1 et V7.1 Syslog, protocole de fichier journal Evénements d'audit configurés Oui Non Non
IBM IBM AIX 5.x, 6.xet v7.x Syslog Evénements d'authentification et de système d'exploitation Oui Oui Non
IBM

IBM BigFixV8.2.x à 9.5.2

(anciennement connu sous le nom d' TivoliEndPoint Manager)

Protocole SOAP IBM BigFix Evénements de serveur Non Oui Non
IBM IBM BigFix Detect
Remarque: le DSM IBM BigFix Detect pour QRadar est obsolète.
         
IBM Plateforme IBM Bluemix (désormais connue sous le nom d'IBM Cloud® Platform)          
IBM IBM Cloud Activity Tracker Protocole Apache Kafka Format d'événement : JSON Oui Non Non
IBM

IBM Cloud Identity

(désormais connu sous le nom d' IBM Security Verify

         
IBM IBM Cloud Platform (anciennement IBM Bluemix Platform) Syslog, TLS Syslog Tous les événements système (Cloud Foundry), certains événements d'application Oui Non Non
IBM IBM Defender Protection des données Syslog Audit de cluster, événements de protection des données et audit d'API Oui Non Non
IBM IBM DLC Metrics Syslog, transmis Format d'événement : LEEF

Types d'événement enregistrés : Tous les types d'événements de DLC Metrics

Oui Non Non
IBM IBM Federated Directory Server V7.2.0.2 et versions ultérieures LEEF Audit FDS Oui Non Non
IBM IBM Guardium 8.2p45 Syslog Evénements du générateur de règles Non Non Non
IBM IBM Security® Guardium Insights Syslog Règles de violation de politique hors de la boîte Oui Non Non
IBM IBM i DSM V5R4 et versions ultérieures

(anciennement connu sous le nom de AS/400iSeries)

Protocole Log File Format d'événement :
  • CEF (CEF:0 est pris en charge.)
  • LEEF (LEEF:1.0 est pris en charge.)

Types d'événement enregistrés : Tous les événements de sécurité

Non Oui Non
IBM IBM i - Robert Townsend Security Solutions V5R1 et versions ultérieures

(anciennement connu sous le nom de AS/400iSeries)

Syslog Format d'événement :
  • CEF (CEF:0 est pris en charge.)
  • LEEF (LEEF:1.0 est pris en charge.)

Types d'événement enregistrés : Tous les événements de sécurité

Oui Oui Non
IBM IBM i - Powertech Interact V5R1 et versions ultérieures

(anciennement connu sous le nom de AS/400iSeries)

Syslog Format d'événement :
  • CEF (CEF:0 est pris en charge.)
  • LEEF (LEEF:1.0 est pris en charge.)

Types d'événement enregistrés : Tous les événements de sécurité

Oui Oui Non
IBM IBM ISS Proventia M10 v2.1_2004.1122_15.13.53 SNMP Tous les événements Non Non Non
IBM IBM Lotus Domino v8.5 SNMP Tous les événements Non Non Non
IBM IBM Proventia Management SiteProtector v2.0 et v2.9 JDBC Evénements d'audit et IPS Non Non Non
IBM IBM RACF® v1.9 à v1.13 Protocole Log File Tous les événements Non Non Oui
IBM IBM CICS® v3.1 vers v4.2 Protocole Log File Tous les événements Non Non Oui
IBM IBM DB2® v8.1 vers v10.1 Protocole Log File Tous les événements Non Non Oui
IBM

IBM DataPower® FirmwareV6 et V7

(anciennement WebSphere® DataPower)

Syslog Tous les événements Oui Non Non

IBM

IBM MaaS360® Sécurité

(anciennement IBM Fiberlink ® MaaS360)

LEEF, JSON

Evénements de règles de conformité

Evénements d'inscription de dispositif

Evénements d'historique des actions

Non

Oui

Non

IBM IBM QRadar Packet Capture

IBM QRadar Packet Capture V7.2.3 vers V7.2.8

IBM QRadar Network Packet Capture V7.3.0

Syslog, LEEF Tous les événements Oui Non Non
IBM IBM Red Hat® OpenShift® V5.2.4 Syslog Format d'événement : JSON

Types d'événement: Audit et infrastructure

Oui Non Oui
IBM Contrôleur de volume SAN IBM Syslog Format d'événement CADF

Evénements d'audit d'activité, de contrôle et de surveillance

Oui Non Non
IBM IBM z/OS v1.9 à v1.13 Protocole Log File Tous les événements Non Non Oui
IBM IBM Informix® v11 Protocole Log File Tous les événements Non Non Non
IBM IBM IMS Protocole Log File Tous les événements Non Non Non
IBM Vérifier Identity Access Manager pour mobile ( ISAM ) TLS Syslog

IBM_SECURITY_AUTHN

IBM_SECURITY_TRUST

IBM_SECURITY_RUNTIME

IBM_SECURITY_CBA_AUDIT _MGMT

IBM_SECURITY_CBA_AUDIT _RTE

IBM_SECURITY_RTSS_AUDI T_AUTHZ

IBM_SECURITY_SIGNING

CloudOE

Opérations

Utilisation

Audit d'appareil IDaaS

IDaaS Platform Audit

Oui Non Non
IBM Security Identity Governance (ISIG) JDBC

Format d'événement NVP

Type d'événement d'audit

Non Non Non
IBM QRadar Network Security XGS v5.0 avec groupe de correctifs 7 vers v5.4 Syslog Evénements système, d'accès et de sécurité Oui Non Non
IBM Security Network IPS (GX) v4.6 et versions ultérieures Syslog Evénements de sécurité, de santé et système Oui Non Non
IBM Security Privileged Identity Manager V1.0.0 à V2.1.1 JDBC Evénements d'audit, d'authentification et système Non Non Non
IBM Security Identity Manager 6.0.x et versions ultérieures JDBC Evénements d'audit et de recertification Non Oui Non
IBM IBM Sécurité Randori® Recon API REST IBM Security Randori Format d'événement : JSON

Types d'événement: Détection

Oui Non Non
IBM IBM Security QRadar EDR v3.9.0

(anciennement connu sous le nom de IBM Security ReaQta® )

API REST IBM Security ReaQta

Format d'événement : JSON

Types d'événement: Alertes

Oui Non Oui
IBM IBM Security Trusteer ® Récepteur HTTP Format d'événement : JSON

Types d'événement: alertes Trusteer

Oui Non Non
IBM IBM Security Trusteer Apex Advanced Malware Protection Syslog/LEEF

Protocole Log File

Détection des logiciels malveillants

Détection d'exploitation

Détection de l'exfiltration de données

Verrouillage pour l'événement Java™

Evénement d'inspection de fichier

Evénement d'arrêt Apex

Evénement de désinstallation Apex

Evénement de modification de règle

Evénement de violation ASLR

Evénement de mise en application ASLR

Evénement de protection de mot de passe

Oui Oui Non

IBM

IBM Sens v1

Syslog

LEEF

Oui

Non

Non

IBM IBM SmartCloud Orchestrator v2.3 FP1 et versions ultérieures API REST IBM SmartCloud Orchestrator Enregistrements d'audit Non Oui Non
IBM IBM Security Verify

(anciennement connu sous le nom de IBM Cloud Identity)

JSON

Authentification

connexion unique

Gestion

Menace

Non Oui Oui
IBM Tivoli® Access Manager IBM Web Security Gateway v7.x Syslog événements d'audit, d'accès et HTTP Oui Oui Non
IBM

Tivoli Endpoint Manager

(désormais connu sous le nom asIBM BigFix)

         
IBM WebSphere Application Server v5.0 à v8.5 Protocole Log File Tous les événements Non Oui Non
IBM

WebSphere DataPower

(désormais appelé DataPower)

WebSphere DataPower
         
IBM zSecure Alert v1.13.x et versions ultérieures syslog UNIX Evénements d'alerte Oui Oui Non
IBM Consultez les pages Verify Identity Access Manager à l'adresse v8.1 et v8.2 Syslog Evénements d'audit, système et d'authentification Oui Non Non
IBM Security Verify Directory v6.3.1 et versions ultérieures (anciennement Security Directory Server) LEEF Syslog Tous les événements Oui Oui Non
IBM IBM Storage Protéger Syslog Evénements du système d'exploitation Oui Non Non
Illumio Illumio Adaptive Security Platform Syslog

LEEF

Audit

Trafic

Oui Non Non
Imperva Incapsula LEEF Evénements d'accès et alertes de sécurité Oui Non Non
Imperva SecureSphere v6.2 et v7.x à v13 Release Enterprise Edition (Syslog)

SecureSphere v9.5 à v13 (LEEF)

cy
Syslog

LEEF

Evénements de règle de pare-feu Oui Non Non
Infoblox NIOS Infoblox NIOS 6.x à 8.x Syslog ISC Bind

Linux® DHCP

serveur Linux

Apache

Non Oui Non
Internet Systems Consortium (ISC)

ISC BIND 9.9, 9.11, 9.12

Syslog Tous les événements Oui Non Non
Intersect Alliance Agent SNARE Enterprise Windows Syslog Journaux des événements Microsoft Oui Oui Non
iT-CUBE agileSI 1.x SMB Tail Evénements AgileSI SAP Non Oui Non
Itron Openway Smart Meter Syslog Tous les événements Oui Non Non
Juniper Networks AVT JDBC Tous les événements Non Non Oui
Juniper Networks DDoS Secure

Juniper Networks DDoS Secure est maintenant connu sous le nom NCC Group DDoS Secure.

      Non Non
Juniper Networks DX

Le produit Juniper Networks DX Platform est en fin de vie (EOL) et n'est plus pris en charge par Juniper.

Syslog Événements de statut et de condition du réseau Oui Non Oui
Juniper Networks Infranet Controller

Juniper Networks Infranet Controller DSM for IBM QRadar est maintenant connu sous le nom de Pulse Secure Infranet Controller.

         
Juniper Networks Firewall and VPN v5.5r3 et versions ultérieures Syslog Evénements NetScreen Firewall Oui Oui Oui
Juniper Networks Junos WebApp Secure v4.2.x Syslog Evénements d'incident et d'accès Oui Non Non
Réseau Juniper Brume de genévrier

Syslog

Réacheminé

HTTP Receiver

AmazonWebServices

MicrosoftAzureEventHubsRESTAPI

JSON Oui Non Non
Juniper Networks IDP v4.0, v4.1 & v5.0 Syslog Evénements NetScreen IDP Oui Non Oui
Juniper Networks Network and Security Manager (NSM) et Juniper SSG v2007.1r2 à 2007.2r2, 2008.r1, 2009r1.1, 2010.x Syslog Evénements NetScreen NSM Oui Non Oui
Juniper Networks

Junos OS 7.x à 10.x Ex Series

Le DSM Ethernet Switch ne prend en charge que la version 9.0 à 10.x

Syslog ou PCAP Syslog*** Tous les événements Oui * * Oui Oui
Juniper Networks

Secure Access

Juniper Networks Secure Access est maintenant connu sous le nom de Pulse Secure Pulse Connect Secure.

        Oui
Juniper Networks

Collecteur de journal Juniper Security Binary

Appareils SRX ou J Series version 12.1 ou ultérieure

Binaire Evénements d'audit, système, de pare-feu et IPS Non Non Oui
Juniper Networks Steel-Belted Radius 5.x Fichier journal Tous les événements Oui Oui Oui
Juniper Networks vGW Virtual Gateway 4.5

Le produit Juniper Networks vGW Virtual Gateway est en fin de vie (EOL) et n'est plus pris en charge par Juniper.

Syslog Evénements de pare-feu, d'administration, de règles et de journal IDS Oui Non Non
Juniper Networks

Wireless LAN Controller

Unités de réseau local sans fil avec Mobility System Software (MSS) V7.6 et versions ultérieures

Syslog Tous les événements Oui Non Non
Kisco Kisco Information Systems SafeNet/i 10.11 Fichier journal Tous les événements Non Non Non
Kubernetes Kubernetes Auditing Syslog

Format d'événement : JSON

Types d'événements enregistrés :RequestReceived,ResponseStarted,ResponseComplete

Oui Non Oui
Lastline Lastline Enterprise 6.0 LEEF Anti-malware Oui Non Non
Lieberman Random Password Manager 4.8x Syslog Tous les événements Oui Non Non
LightCyber LightCyber Magna 3.9 Syslog, LEEF C&C, exfiltration, mutation latérale, logiciel malveillant et reconnaissance Oui Non Non
Linux Open Source Linux OS 2.4 et versions ultérieures Syslog Evénements du système d'exploitation Oui Oui Non
Linux DHCP Server 2.4 et versions ultérieures Syslog Tous les événements d'un serveur DHCP Oui Oui Non
Linux IPtables kernel 2.4 et versions ultérieures Syslog Evénements d'acceptation, de suppression ou de rejet Oui Non Non
McAfee McAfee Application / Change Control v4.5.x JDBC Evénements de gestion des modifications Non Oui Non
McAfee

McAfee ePolicy Orchestrator 3.5 à 5.10

JDBC : 3,5 à 5,9

SNMPv1, SNMPv2, SNMPv3 : 3.5 à 5.9

TLS Syslog : 5.10

Evénements antivirus Non Non Non
McAfee McAfee MVISION Cloud 2.4 et 3.3

(anciennement connue sous le nom de Skyhigh Networks Cloud Security Platform)

Syslog Format d'événement :

Log Event Extended Format (LEEF)

Types d'événements enregistrés

Accès par privilège, Menace interne, Compte compromis, Accès, Admin, Données, Règle et Audit

Oui Non Non
McAfee

McAfee Network Security Platform 6.x et 7.x

(Anciennement connu sous le nom de McAfee Intrushield)
Syslog Evénements de notification d'erreur
Important: Les événements de notification d'alerte pris en charge n'incluent pas les événements personnalisés dont les ID commencent par Oxc, Oxcc, Oxe ou Oxee.
Oui Non Non
McAfee

McAfee Network Security Platform 6.x - 7.x et 8.x - 10.x

(Anciennement connu sous le nom de McAfee Intrushield)
Syslog Evénements de notification d'alerte et d'erreur
Important: Les événements de notification d'alerte pris en charge n'incluent pas les événements personnalisés dont les ID commencent par Oxc, Oxcc, Oxe ou Oxee.
Oui Non Non
McAfee McAfee Plate-forme de sécurité réseau 11.x (Trellix IPS) (anciennement connue sous le nom de McAfee Intrushield) Syslog Evénements de notification d'alerte et d'erreur
Important: Les événements de notification d'alerte pris en charge n'incluent pas les événements personnalisés dont les ID commencent par Oxc, Oxcc, Oxe ou Oxee.
Oui Non Non
McAfee McAfee Passerelle Web 6.0.0 Syslog

Protocole de fichier journal

Format d'événement : LEEF

Types d'événement enregistrés: Tous les événements

Oui Non Non
MetaInfo MetaIP 5.7.00-6059 Syslog Tous les événements Oui Oui Non
Microsoft Microsoft 365 Defender
Important: Le DSM Microsoft Windows Defender ATP est désormais le DSM Microsoft 365 Defender. Le nom RPM DSM reste Microsoft Windows Defender ATP dans QRadar.

Microsoft Defender for Endpoint SIEM REST API

Microsoft Azure Event Hubs

Security API Microsoft Graph

Format d'événement : JSON

Le DSM Microsoft 365 Defender prend en charge les événements suivants lorsque vous utilisez le protocole Microsoft Azure Event Hubs:

Alertes (les alertes sont prises en charge uniquement pour Microsoft Defender for Endpoint.):

  • AlertInfo
  • AlertEvidence
Unité :
  • DeviceInfo
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceNetworkEvents
  • DeviceFileEvents
  • DeviceRegistryEvents
  • DeviceLogonEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceImageLoadEvents
Email :
  • EmailEvents
  • EmailAttachmentInfo
  • EmailPostDeliveryEvents
  • EmailUrlInfo
Le DSM Microsoft 365 Defender prend en charge les événements suivants lorsque vous utilisez le protocole d'API REST Microsoft Defender for Endpoint:
  • Windows Defender ATP
  • Antivirus Windows Defender
  • TI de tiers
  • TI client
  • Bitdefender
Le DSM Microsoft 365 Defender prend en charge les événements suivants lorsque vous utilisez le protocole Security API Microsoft Graph:
  • Microsoft Defender pour les alertes sur les points finaux V2
  • Microsoft Defender pour les alertes de sécurité des applications en nuage V2
  • Microsoft Defender pour les alertes d'identité V2
  • Alertes Microsoft Defender for Office 365 V2
  • Microsoft Defender pour Azure AD Identity Protection Alerts V2
  • Microsoft Defender pour les alertes de prévention de la perte de données V2
  • Microsoft Defender pour l'annonce de service de changement de plan
  • Annonce du service Microsoft Defender pour rester informé
  • Microsoft Defender for Prevent or Fix Issue Service Announcement (en anglais)
  • Microsoft Defender pour une valeur future inconnue Annonce de service
Oui Oui Non
Microsoft ID Microsoft Entra (anciennement Microsoft Azure Active Directory) Microsoft Azure Event Hubs

Format d'événement : JSON

Types d'événements enregistrés : journaux d'ouverture de session, journaux d'audit

Oui Non Non
Microsoft Microsoft Azure Agent de surveillance Linux Microsoft Azure API REST d'Event Hubs JSON Oui Non Non
Microsoft Microsoft Azure Pare-feu

Syslog

Réacheminé

Microsoft Azure Event Hubs

Format d'événement : JSON

Types d'événements enregistrés : ( Microsoft Azure Firewall Logs)

Azure Règle de réseau du pare-feu (ancien format)

AZFWNetworkRule

AzureFirewallApplicationRule (format hérité)

AZFWApplicationRule

AZFWDnsProxy

AZFWNatRule

AZFWDnsQuery

AZFWThreatIntel

Oui Non Non
Microsoft

Microsoft Azure Platform Microsoft Azure Event Hubs

Format d'événement : JSON

Types d'événements enregistrés : Journaux d'activité de niveau de plateforme

Pour plus d'informations sur les journaux d'activité au niveau de la plateforme, voir Azure Resource Manager resource provider operations (https://docs.microsoft.com/en-us/azure/role-based-access-control/resource-provider-operations).

Remarque: ce DSM reconnaît automatiquement uniquement les événements du journal d'activité qui sont transférés directement du journal d'activité vers le concentrateur d'événements.
Oui Non Non
Microsoft

Microsoft Defender pour le cloud

Important: Le DSM du centre de sécurité Microsoft Azure est désormais le DSM de Microsoft Defender for Cloud. Le nom RPM DSM reste Microsoft Azure Security Center dans QRadar.

Security API Microsoft Graph

Microsoft Azure Event Hubs

Format d'événement : JSON

Types d'événement enregistrés : Alerte de sécurité

Non Non Non
Microsoft DNS Debug

Versions prises en charge :

Windows Server 2016, Windows Server 2012 R2, Windows Server 2008 R2

WinCollect Débogage DNS Microsoft LEEF Oui Oui Non
Microsoft

IIS 6.0, 7.0 et 8.x

Syslog et WinCollect Evénements de code d'état HTTP Oui Non Non
Microsoft Internet and Acceleration (ISA) Server ou Threat Management Gateway 2006 Syslog et WinCollect Evénements ISA ou TMG Oui Non Non
Microsoft Microsoft Exchange Server 2003, 2007, 2010, 2013, 2016 et 2019 Protocole Windows Exchange

Evénements Outlook Web Access (OWA)

Evénements SMTP (Simple Mail Transfert Protocol)

Evénements Message Tracking Protocol (MSGTRK)

Non Non Non
Microsoft Endpoint Protection 2012 JDBC Evénements de détection de logiciel malveillant Non Non Non
Microsoft Microsoft Hyper-V

Versions prises en charge :

Windows Server 2016

Windows Server 2012 (plus récent)

Windows Server 2012-Coeur

Windows Server 2008 (plus récent)

Windows Server 2008 Core

Windows 10 (plus récent)

Windows 8 (plus récent)

Windows 7 (plus récent)

Windows Vista (plus récent)

WinCollect Tous les événements Non Non Non
Microsoft

IAS Server

v2000, 2003 et 2008

Syslog Tous les événements Oui Non Non
Microsoft Microsoft Office 365 API REST Office 365 JSON Non Non Non
Microsoft Trace de message Microsoft Office 365 API REST Office 365 Message Trace

Format d'événement : JSON

Types d'événement : Classification des menaces de sécurité par courrier électronique

Non Non Non
Microsoft Microsoft Windows Defender ATP API REST Microsoft Defender for Endpoint

Format d'événement : JSON

Types d'événements :

Windows Defender ATP

Antivirus Windows Defender

TI de tiers

TI client

Bitdefender

Non Non Non
Microsoft Journal des événements de sécurité Microsoft Windows

Versions prises en charge :

Windows Server 2016

Windows Server 2012 (plus récent)

Windows Server 2012-Coeur

Windows Server 2008 (plus récent)

Windows Server 2008 Core

Windows 10 (plus récent)

Windows 8 (plus récent)

Windows 7 (plus récent)

Windows Vista (plus récent)

Syslog

Réacheminé

TLS Syslog

TCP Multiline Syslog

Journal des événements Windows ( WMI )

Journal des événements Windows personnalisé ( WMI )

MSRPC

WinCollect

WinCollect NetApp Data ONTAP

Tous les événements, y compris Sysmon et winlogbeats.json Oui Oui Oui
Microsoft

SQL Server 2008, 2012, 2014 (éditions Enterprise uniquement) et 2016

Syslog, JDBC et WinCollect Evénements d'audit SQL Non Non Non
Microsoft

SharePoint 2010 et 2013

JDBC Evénements d'audit, de site et de fichier SharePoint Non Non Non
Microsoft DHCP Server 2000/2003 Syslog et WinCollect Tous les événements Oui Oui Non
Microsoft Operations Manager 2005 JDBC Tous les événements Non Non Non
Microsoft System Center Operations Manager 2007 JDBC Tous les événements Non Non Non
MongoDB MongoDB 8.0.19 Syslog, LogFile, API REST d'Amazon AWS Evénements d'audit Oui Oui Non
Motorola Microprogramme Symbol AP 1.1 à 2.1 Syslog Tous les événements Non Non Non
Groupe NCC NCC Group DDos 5.13.1-2s à 516.1-0 Syslog

Format d'événement : LEEF

Types d'événement : tous les événements

Oui Non Non
Niara Niara 1.6 Syslog

Sécurité

Système

Activité interne

Exfiltration

Infection

Commande & contrôle

Oui Non Oui
NetApp Data ONTAP WinCollect NetApp Data ONTAP Evénements CIFS Oui Oui Non
Netgate Netgate pfSense Syslog

Système

Pare-feu

DNS

DHCP (lorsque vous utilisez le DSM DHCP Linux )

Oui Oui Non

Netskope

Netskope Active
Important :

Le DSM IBM QRadar pour Netskope Active est obsolète. Le IBM QRadar protocole de l'API REST active de Netskope est obsolète.

Pour continuer à bénéficier de cette intégration, veuillez télécharger le module Netskope Security Cloud pour DSM sur le site Web de l'App Exchange d' IBM ( https://exchange.xforce.ibmcloud.com/hub/extension/ff97aaadc10ed96b0e05d1a1f24af2f7 ).

API REST Netskope Active Alerte, Tous les événements Non Oui Non
NGINX NGINX HTTP Server 1.15.5 Syslog Syslog, syslog standard Oui Non Non
Niksun NetVCR 2005 v3.x Syslog Evénements Niksun Non Non Non
Nokia Firewall NG FP1, FP2, FP3, AI R54, AI R55, NGX sur IPSO v3.8 et versions ultérieures Syslog ou OPSEC LEA Tous les événements Oui Oui Non
Nokia VPN-1 NG FP1, FP2, FP3, AI R54, AI R55, NGX on IPSO v3.8 et versions ultérieures Syslog ou OPSEC LEA Tous les événements Oui Oui Non

Nominum

Vantio v5.3
Remarque: Nominum Vantio DSM for QRadar est obsolète.
       
Nortel Contivity Syslog Tous les événements Oui Non Non
Nortel Application Switch v3.2 et version ultérieures Syslog Événements de statut et de condition du réseau Non Oui Non
Nortel ARN v15.5 Syslog Tous les événements Oui Non Non
Nortel* Ethernet Routing Switch 2500 v4.1 Syslog Tous les événements Non Oui Non
Nortel* Ethernet Routing Switch 4500 v5.1 Syslog Tous les événements Non Oui Non
Nortel* Ethernet Routing Switch 5500 v5.1 Syslog Tous les événements Non Oui Non
Nortel Ethernet Routing Switch 8300 v4.1 Syslog Tous les événements Non Oui Non
Nortel Ethernet Routing Switch 8600 v5.0 Syslog Tous les événements Non Oui Non
Nortel VPN Gateway v6.0, 7.0.1 et versions ultérieures, v8.x Syslog Tous les événements Oui Oui Non
Nortel Secure Router v9.3, v10.1 Syslog Tous les événements Oui Oui Non
Nortel Secure Network Access Switch v1.6 et v2.0 Syslog Tous les événements Oui Oui Non
Nortel Switched Firewall 5100 v2.4 Syslog ou OPSEC Tous les événements Oui Oui Non
Nortel Switched Firewall 6000 v4.2 Syslog ou OPSEC Tous les événements Oui Oui Non
Nortel Threat Protection System v4.6 et v4.7 Syslog Tous les événements Non Non Non
Novell eDirectory v2.7 Syslog Tous les événements Oui Non Non
ObserveIT ObserveIT 5.7.x et versions ultérieures JDBC Alertes

Activité utilisateur

Evénements système

Activité de session

Activité DBA

Non Oui Non
Okta Okta Identity Management API REST Okta JSON Non Oui Non
Onapsis Onapsis Security Platform v1.5.8 et versions ultérieures Log Event Extended Format (LEEF)

Évaluation

Signature de l'attaque

Corrélation

Conformité

Oui Non Non
OpenBSD Project OpenBSD v4.2 et versions ultérieures Syslog Tous les événements Non Oui Non
Open Information Security Foundation (OISF) Suratica v6.0.3 et version antérieure Syslog

TLS Syslog

Format d'événement : JSON

Types d'événement enregistrés : Alertes

Oui Non Non
Open LDAP Foundation Open LDAP 2.4.x UDP Multiline Syslog Tous les événements Non Non Non
Open Source SNORT v2.x Syslog Tous les événements Oui Non Non
OpenStack OpenStack v2015.1 HTTP Receiver Evénements d'audit Non Non Non
Oracle Oracle Versions des enregistrements 9i d'audit RDBMS, 10g, 11g, 12c (y compris l'audit unifié), 19c JDBC, Syslog Format d'événement : paire nom-valeur

Types d'événements enregistrés : Enregistrements d'audit

Oui Oui Non
Oracle Audit Vault V10.3 et V12.2 JDBC

Tous les enregistrements d'audit de la table AVSYS.AV$ALERT_STORE pour V10.3 ou de la vue AVSYS.AV_ALERT_STORE_V personnalisée pour V12.2.

Non Oui Non
Oracle

Oracle OS Audit 9i, 10g et 11g

Syslog Format d'événement : paire nom-valeur (NVP)

Types d'événement : événements Oracle

Oui Oui Non
Oracle Oracle BEA WebLogic 12.2.1.3.0 Fichier journal Evénements Oracle Non Non Non
Oracle Oracle Infrastructure en nuage Apache Kafka Journaux d'audit et de service de l'OCI au format JSON. Non Non Non
Oracle Oracle Database Listener 9i, 10g et 11g Syslog Evénements Oracle Oui Non Non
Oracle

Oracle Directory Server

(Anciennement connu sous le nom de Sun ONE LDAP).

         
Oracle Oracle Fine Grained Auditing 9i et 10g JDBC Evénements de sélection, d'insertion, de suppression ou de mise à jour pour les tables configurées avec une règle Non Non Non
N/A Osquery 3.3.2

Syslog

TCP Multiline Syslog

Format d'événement : JSON

Type d'événement : Audit d'accès au système d'authentification

Non Non Oui
OSSEC OSSEC 2.6 et versions ultérieures Syslog Tous les éléments pertinents Oui Non Non
Palo Alto Networks Palo Alto PA Series Syslog

TLS Syslog

Types d'événement :

Trafic

Menace

Config

Système

Correspondance HIP

Authentification

Tunnel Inspection (pour PAN-OS 8.0 - 9.1 ) ou Tunnel (pour PAN-OS 10.0 et PAN-OS 11.0.4 )

Corrélation

SCTP

Données de fichier

GTP

Correspondance HIP

Balise IP

Protection globale - Important : pour utiliser ce type de journal, vous devez activer la zone EventStatus/Statut sur votre périphérique Palo Alto PA Series.

Déchiffrement

ID utilisateur

Filtrage d' URL (pour PAN-OS 8.0 - 9.1 ) ou URL (pour PAN-OS 10.0 )

WildFire

URL (pour PAN-OS 11.0.4 )

Fichier (pour PAN-OS 11.0.4 )

DNS (pour PAN-OS 11.0.4 )

Formats d'événement :

LEEF pour PAN-OS v3.0 à v10.2, PAN-OS v11.0.4, et Prisma Access v2

CEF for PAN-OS v4.0 à v6.1 (CEF:0 est pris en charge)

Oui Oui Non
Palo Alto Networks Palo Alto Endpoint Security Manager 3.4.2.17401 Syslog Agent

Config

Politique

Système

Menace

Formats d'événement : CEF (CEF:0 est pris en charge), LEEF

Oui Non Non
Ping Identity PingFederate Syslog Format d'événement : CEF Oui Non Non
Pirean Accès: Un 2.2 avec DB2 9.7 JDBC Evénements de gestion d'accès et d'authentification Non Non Non
PostFix Mail Transfer Agent 2.6.6 et versions ultérieures UDP Multiline Protocol ou Syslog Evénements de courrier Non Non Non
ProFTPd ProFTPd 1.2.x, 1.3.x Syslog Tous les événements Oui Oui Non
Proofpoint Proofpoint Enterprise Protection et Enterprise Privacy versions 7.0.2, 7.1, 7.2, 7.5, 8.0 Syslog

Fichier journal

Types d'événements :

Système

Classification des menaces de sécurité par email

Audit et chiffrement des courriers électroniques

Non Non Non
Pulse Secure Pulse Secure Infranet Controller 2.1, v3.1 et 4.0 Syslog Tous les événements Non Oui Oui
Pulse Secure Pulse Secure Pulse Connect Secure 8.2R5

Syslog

TLS Syslog

Types d'événements :

Admin

Authentification

Système

Réseau

Erreur

Oui Oui Oui
Radware AppWall 6.5.2 et 8.2 Syslog

Types d'événements :

Administration

Audit

Apprentissage

Sécurité

Système

Oui Non Non
Radware DefensePro 4.23, 5.01, 6.x et 7.x Syslog Tous les événements (le mappage d'événements est requis lorsque les ID d'événement sont 300 000 ou plus.)
Conseil : Si certains de vos événements personnalisés s'affichent comme « inconnus » dans [ QRadar...], consultez l'article IBM d'assistance consacré à QRadar: Les événements personnalisés pour Radware DefensePro s'affichent avec la mention « analysé, mais non mappé » [https://www.ibm.com/support/pages/node/6960301...].
Oui Non Non
Raz-Lee iSecurity IBM i Firewall 15.7 et Audit 11.7 Syslog Evénements de sécurité, de conformité, de pare-feu et d'audit Oui Oui Non
Redback Networks ASE 6.1.5 Syslog Tous les événements Oui Non Non
Red Hat Red Hat Advanced Cluster Security for Kubernetes Récepteur HTTP JSON

Types d'événement enregistrés: événements d'audit et d'alerte

Oui Non Non
Resolution1

Resolution1 CyberSecurity

Anciennement connu sous le nom d'AccessData InSight

Resolution1 CyberSecurity.
Fichier journal

Données volatiles, données d'analyse de la mémoire, données d'acquisition de mémoire, données de collecte, inventaire logiciel, données de vidage de processus, données d'analyse de la menace, données de résolution d'agent

Non Non Non
Riverbed SteelCentral NetProfiler JDBC Evénements d'alerte Non Non Non
Riverbed SteelCentral NetProfiler Audit Protocole Log File Evénements d'audit Non Oui Non
RSA

Authentication Manager 6.x, 7.x et 8.x

Les versions v6.x et v7.x utilisent le protocole Syslog ou le protocole de fichier journal

La version v8.x utilise Syslog uniquement

Tous les événements Non Non Non
SafeNet DataSecure 6.3.0 et versions ultérieures Syslog Tous les événements Oui Non Non
Salesforce Salesforce Security Auditing Fichier journal Enregistrements d'audit de configuration Non Non Non
Salesforce Salesforce Security Protocole d'API REST Salesforce

Historique des connexions

Historique du compte

Historique de cas

Historique des habilitations

Historique du contrat de service

Historique des articles de ligne de contrat

Historique du contrat

Historique des contacts

Historique des prospects

Historique des opportunités

Historique de la solution

Trace d'audit Salesforce Security Auditing

Non Oui Non
Samhain Labs HIDS 2.4

Syslog

JDBC

Tous les événements Oui Non Non
SAP SAP Détection des menaces V1.0SP6 d'entreprise à V2.0 SP5 SAP Enterprise Threat Detection Alert API LEEF Non Non Non
Seculert Seculert v1 Protocole d'API REST Seculert Protection Tous les événements de communication de logiciels malveillants Non Non Non
Seculert Seculert Protocole Seculert Protection REST API Tous les événements de communication de logiciels malveillants Non Non Non
Sentrigo Hedgehog 2.5.3 Syslog Tous les événements Oui Non Non
Snowflake Snowflake JDBC Format d'événement: paire nom-valeur (NVP) Oui Oui Non
Skyhigh Networks

(maintenant connu sous le nom de McAfee)

Skyhigh Networks Cloud Security Platform 2.4 et 3.3

(maintenant connu sous le nom de McAfee MVISION Cloud 2.4 et 3.3)

         
SolarWinds SolarWinds Orion 2011.2 Syslog Tous les événements

Non

Non Non
SonicWALL UTM/Firewall/VPN Appliance 3.x et versions ultérieures Syslog Tous les événements Oui Non Non
Sophos

22.0 de Sophos XG Firewall (anciennement 17.x de Sophos Astaro Security Gateway)

Syslog

Journaux du pare-feu

Journaux d'authentification

SSL VPN journaux

Fichiers journaux IPS

Journaux de filtrage Web

Journaux d'application

Journaux système

Journaux des menaces et des logiciels malveillants

Oui Oui Non
Sophos Sophos Central Sophos Central Format d'événement : JSON Oui Non Non
Sophos Sophos Enterprise Console 4.5.1 et 5.1

Protocole Sophos Enterprise Console

protocole JDBC

Tous les événements antivirus pertinents Non Non Non
Sophos Sophos PureMessage 3.1.0.0 pour Microsoft Exchange 5.6.0 pour Linux JDBC Evénements de courrier électronique mis en quarantaine Non Non Non
Sophos Sophos Web Security Appliance 3.x Syslog Evénements du journal des transactions Oui Non Non
Sourcefire Sourcefire Intrusion Sensor IS 500, 2.x, 3.x, 4.x Syslog Tous les événements Oui Non Non
Sourcefire Sourcefire Defense Center

(maintenant connu sous le nom de Cisco FireSIGHT Mangement Center)

         
Splunk Journal des événements de sécurité MicrosoftWindows Evénement Windows fourni par les réexpéditeurs Splunk Tous les événements Non Oui Non
Squid Squid Web Proxy 2.5 et versions ultérieures Syslog Tous les événements de journal d'accès et de cache Oui Non Non
Startent Networks Startent Networks Syslog Tous les événements Oui Non Non
STEALTHbits Technologies STEALTHbits File Activity Monitor LEEF Syslog Evénements du moniteur d'activité de fichier      
STEALTHbits Technologies StealthINTERCEPT LEEF Syslog Evénements d'audit Active Directory Oui Non Non
STEALTHbits Technologies STEALTHbits StealthINTERCEPT Alerts LEEF Syslog Evénements Active Directory Alerts Oui Non Non
STEALTHbits Technologies STEALTHbits StealthINTERCEPT Analytics LEEF Syslog Evénements Active Directory Analytics Oui Non Non
Dim Sun Solaris DHCP 2.8 Syslog Tous les événements Oui Oui Non
Dim Sun Solaris OS 5.8, 5.9 Syslog Tous les événements Oui Oui Non
Dim Sun Solaris Sendmail 2.x

Syslog

Protocole Log File

Journal Proofpoint 7.5 et 8.0 Sendmail

Tous les événements Oui Non Non
Dim Sun Solaris Basic Security Mode (BSM) 5.10 et 5.11 Protocole Log File Tous les événements Non Oui Non
Dim

Sun ONE LDAP v11.1

(Connu sous le nom d'Oracle Directory Server)

Protocole Log File

UDP Multiline Syslog

Tous les événements d'accès et LDAP pertinents Non Non Non
Sybase Sybase ASE 15.0 et versions ultérieures JDBC Tous les événements Non Non Non
Symantec

Symantec Endpoint Protection 11, 12 et 14

Syslog Tous les journaux d'audit et de sécurité Oui Non Oui
Symantec Symantec SGS Appliance 3.x et versions ultérieures Syslog Tous les événements Oui Non Oui
Symantec Symantec ASC 10.1 JDBC Tous les événements Oui Non Non
Symantec Symantec Data Loss Prevention (DLP) 8.x Syslog Tous les événements Non Non Non
Symantec

Symantec Encryption Management Server 3.0x

Anciennement connu sous le nom PGP Universal Server

Syslog Tous les événements Oui Non Non
Symark Symark PowerBroker 4.0 Syslog Tous les événements Oui Non Non
SysFlow est un projet open source initié par IBM. SysFlow 1.0 Syslog Format d'événement : JSON

Types d'événement enregistrés : SysFlow

Oui Non Non
ThreatGRID Malware Threat Intelligence Platform 2.0

Protocole Log File

Syslog

Evénement de logiciels malveillants Non Non Non
TippingPoint

Intrusion Prevention System (IPS) 1.4.2 à 3.2.x

TippingPoint SMS 5.2.0

Syslog Tous les événements Non Non Non
TippingPoint X505/X506 2.5 et versions ultérieures Syslog Tous les événements Oui Oui Non
Top Layer IPS 5500 4.1 et versions ultérieures Syslog Tous les événements Oui Non Non
Trend Micro Trend Micro Apex Central (version 1) Syslog, syslog TLS Format d'événement : CEF

Types d'événements :

Journaux de détection de reconnaissance d'attaque

Journaux de surveillance du comportement

Journaux de rappel C&C

Journaux de sécurité du contenu

Journaux de prévention des pertes de données

Journaux de contrôle d'accès à l'unité

Journaux de contrôle d'application de noeud final

Journaux d'état de la mise à jour

Journaux de prévention des intrusions

Journaux d'inspection de contenu réseau

Journaux des statuts de la mise à jour

Journaux d'apprentissage automatique prédictif

Journaux de détection du bac à sable

Journaux de logiciels espions/grayware

Journaux des fichiers suspects

Journaux de virus/logiciels malveillants

Journaux de sécurité Web

Oui Non Non
Trend Micro Trend Micro Apex One 8.x et 10.x

Anciennement connu sous le nom de Trend Micro Office Scan. Le nom reste le même dans QRadar.

SNMPv2 Tous les événements Non Non Non
Trend Micro Trend Micro Control Manager 5.0 ou 5.5 avec correctif logiciel 1697 ou correctif logiciel 1713 après SP1 correctif 1 ; 6.0 et 7.0.

SNMPv1

SNMPv2

SNMPv3

Tous les événements Oui Non Non
Trend Micro

Trend Micro Deep Discovery Analyzer 5.0, 5.5, 5.8 et 6.0

Syslog

Format d'événement : LEEF

Evénements : Tous les événements
Oui Non Non
Trend Micro Trend Micro Deep Discovery Director 3.0 Syslog Format d'événement : LEEF

Evénements : événements de Trend Micro Deep Discovery Inspector

Oui Non Non
Trend Micro

Trend Micro Deep Discovery Email Inspector 3.0

Syslog

Format d'événement : LEEF

Evénements : Détections, journaux d'analyse de l'analyseur virtuel, Evénements système, Evénements d'alerte
Oui Non Non
Trend Micro Trend Micro Deep Discovery Inspector 3.0 vers V3.8, 5.0 et 5.1 Syslog

Format d'événement : LEEF

Evénements

Contenu malveillant

Comportement malveillant

Comportement suspect

Exploitation

Grayware

Réputation sur le Web

Application perturbatrice

Bac à sable

Corrélation

Système

Mettre à jour

Oui Non Non
Trend Micro

Trend Micro Deep Security 9.6.1532 à 12.0

Syslog

Format d'événement : LEEF

Evénements

Anti-malware

Sécurité profonde

Pare-feu

Moniteur d'intégrité

Prévention contre les intrusions

Inspection du journal

Système

Réputation sur le Web

Oui Non Non
Trend Micro Vision One de Trend Micro Syslog, TLS Syslog

Format de l'événement : LEEF, CEF

Evénements

Système

Anti-malware

Contrôle d'application

Pare-feu

Moniteur d'intégrité

Prévention contre les intrusions

Inspection du journal

Réputation sur le Web

Contrôle d'appareil

Vision des tendances n° 1

Oui Non Non
Tripwire Tripwire Enterprise Manager 5.2 et versions ultérieures Syslog

Format d'événement : CEF (CEF:0 est pris en charge)

Types d'événement : ajouts, suppressions et événements de modification de ressources

Oui Non Non
Tropos Networks Tropos Control 7.7 Syslog Evénéments de gestion des incidents, de connexion/déconnexion, de mise à disposition et de téléchargement d'image d'unité Non Non Non
Trusteer Apex Local Event Aggregator 1304.x et versions ultérieures Syslog Evénements de détection de logiciels malveillants, d'exploitation et d'exfiltration de données Oui Non Non

Vectra Networks

Vectra Networks Vectra v2.2

Important: Le DSM IBM QRadar pour Vectra Networks Vectra est obsolète.

Pour continuer à bénéficier de cette intégration, veuillez télécharger Vectra DSM de Vectra Networks depuis le site Web Security App Exchange d' IBM ( https://exchange.xforce.ibmcloud.com/hub/extension/47f3e9afff5e0281d6684bb633d769f2 ).

Syslog

Evaluation de l'hôte, commande et contrôle, activité de réseau de zombies, reconnaissance, mutation latérale, exfiltration

Format d'événement : CEF (CEF:0 est pris en charge)

Oui

Non

Non

Verdasys

Digital Guardian 6.0.x (Syslog uniquement)

Digital Guardian 6.1.1 et 7.2 (LEEF uniquement)

Syslog Format d'événement : LEEF

Evénements : Tous les événements

Oui Non Non
Vericept Content 360 jusqu'à la version 8.0 Syslog Tous les événements Oui Non Non
VMware VMware AppDefense 1.0

JSON

Protocole d'API VMWare AppDefense

Tous les événements Non Non Non
VMware VMware AVIWAF et équilibreur de charge Syslog Journaux client Oui Non Non
VMware Carbon Black App Control 8.0.x à 8.5.x

(anciennement appelé Carbon Black Protection)

Syslog Format d'événement : LEEF

Types d'événement : gestion informatique, gestion de serveur, gestion de session, gestion des règles, application des règles, événements internes, gestion générale, reconnaissance

Oui Oui Non
VMware VMware ESX ou ESXi 3.x, 4.x, 5.x et 6.x

Syslog

protocole EMC VMware

Informations sur le compte

Remarque

Avertissement

Erreur

Informations sur le service

Configuration système

Erreur système

Nom de connexion

Evénement suspect autre

Accès refusé

Licence arrivée à expiration

Informations

Authentification

Suivi de session

Oui si syslog Non Non
VMware VMware vCenter v5.x et v6.x protocole EMC VMware

Informations sur le compte

Remarque

Avertissement

Erreur

Informations sur le service

Configuration système

Erreur système

Nom de connexion

Evénement suspect autre

Accès refusé

Licence arrivée à expiration

Informations

Authentification

Suivi de session

Non Non Non
VMware VMware vCloud Director 5.1 - 10.0 Protocole VMware vCloud Director Tous les événements Non Oui Non
VMware VMware vShield Syslog Tous les événements Oui Non Non
Vormetric, Inc. Vormetric Data Security Syslog (LEEF)

Audit

Alerte

Avertir

Mode d'apprentissage

Système

Oui Non Non
WatchGuard WatchGuard Fireware OS Syslog Tous les événements Oui Non Non

Websense

(maintenant connu sous le nom de Forcepoint)

           
Zscaler Zscaler Nanolog Streaming Service (Zscaler NSS) 6.0 Syslog
Récepteur HTTP
Important : Lorsque vous utilisez le protocole de réception HTTP avec Zscaler NSS, vous avez besoin d'un certificat émis par une autorité de certification (CA). Il ne peut pas s'agir d'un certificat autosigné car il doit être validé par une autorité de certification. Pour plus d'informations sur les certificats et la configuration des paramètres de la source d'enregistrement pour le récepteur HTTP, voir les options de configuration du protocole du récepteur HTTP.
Format d'événement : LEEF

Types d'événement : événements de journal Web, événements de pare-feu (y compris DNS)

Oui Non Non
Zscaler Zscaler Private Access Syslog Format d'événement : LEEF

Types d'événement : Statut d'utilisateur, Statut de connecteur d'application, Audit, Activité utilisateur

Oui Non Non