Juniper Networks IDP (obsolète)

Le module Juniper IDP DSM for IBM QRadar accepte les événements à l'aide de syslog. QRadar enregistre tous les événements Juniper IDP pertinents.

A propos de cette tâche

Vous pouvez configurer un détecteur sur votre plan Juniper IDP pour envoyer des journaux à un serveur syslog :

Procédure

  1. Connectez-vous à l'interface utilisateur Juniper NSM.
  2. Dans NSM, cliquez deux fois sur le détecteur dans le gestionnaire de périphériques.
  3. Sélectionnez Paramètres globaux.
  4. Sélectionnez Activer Syslog.
  5. Entrez l'adresse IP du serveur Syslog pour transmettre les événements à QRadar.
  6. Cliquez sur OK.
  7. Utilisez Update Device pour charger les nouveaux paramètres sur le détecteur IDP.

    Le format du message syslog envoyé par le capteur IDP est le suivant :

    <day id>, <record id>, <timeReceived>, <timeGenerated>, <domain>, <domainVersion>, <deviceName>, <deviceIpAddress>, <category>, <subcategory>,<src zone>, <src intface>, <src addr>, <src port>, <nat src addr>, <nat src port>, <dstzone>, <dst intface>, <dst addr>, <dst port>, <nat dst addr>, <nat dst port>,<protocol>, <rule domain>, <rule domainVersion>, <policyname>, <rulebase>, <rulenumber>, <action>, <severity>, <is alert>, <elapsed>, <bytes in>, <bytes out>, <bytestotal>, <packet in>, <packet out>, <packet total>, <repeatCount>, <hasPacketData>, <varData Enum>, <misc-str>, <user str>, <application str>, <uri str>

    Consultez l'exemple syslog suivant :

    [syslog@juniper.net dayId="20061012" recordId="0" timeRecv="2006/10/12 21:52:21" timeGen="2006/10/12 21:52:21" domain="" devDomVer2="0" device_ip="<IP_address>" cat="Predefined" attack="TROJAN:SUBSEVEN:SCAN" srcZn="NULL" srcIntf="NULL" srcAddr="<Source_IP_address>" srcPort="63396" natSrcAddr="NULL" natSrcPort="0" dstZn="NULL" dstIntf="NULL" dstAddr="<Destination_IP_address>" dstPort="27374" natDstAddr="NULL" natDstPort="0" protocol="TCP" ruleDomain="" ruleVer="5" policy="Policy2" rulebase="IDS" ruleNo="4" action="NONE" severity="LOW" alert="no" elaspedTime="0" inbytes="0" outbytes="0" totBytes="0" inPak="0" outPak="0" totPak="0" repCount="0" packetData="no" varEnum="31" misc="<017>'interface=eth2" user="NULL" app="NULL" uri="NULL"]