Présentation de Disconnected Log Collector

IBM Disconnected Log Collector envoie des événements vers un IBM QRadar déploiement à l'aide du protocole « User Datagram Protocol » ( UDP ) ou du protocole «Transport Layer Security over the Transmission Control Protocol » ( TLS via TCP ). Lorsque Disconnected Log Collector utilise TLS au lieu de TCP, il met en mémoire tampon les événements entrants pendant les périodes où il est déconnecté de QRadar et les envoie une fois la connexion rétablie. La capacité de la mémoire tampon peut être configurée et limitée par la mémoire disponible et l'espace disque.

Vous pouvez utiliser autant d'instances Disconnected Log Collector que nécessaire dans votre environnement QRadar.

L'image suivante montre un exemple de Disconnected Log Collector déployé dans un environnement QRadar .

Figure 1. Disconnected Log Collector
Collecteur de journaux déconnectés

Disconnected Log Collector est préconfiguré pour collecter des informations de journal à partir des sources de journal syslog UDP et TCP et peut également être configuré pour les sources de journal suivantes :

  • API REST Akamai Kona
  • API REST Amazon AWS S3
  • Amazon Web Services
  • Apache Kafka
  • API REST Ariel
  • API REST de Blue Coat Web Security Service (WSS)
  • API REST de Box
  • API REST Centrify Redrock
  • Cisco Duo
  • Cisco Firepower eStreamer
  • EMC VMWare
  • Google Cloud Pub/Sub
  • API REST Google G Suite Activity Reports
  • Récepteur HTTP
  • IBM JDBC de la carte SIM
  • IBM API REST Security Randori
  • Security ReaQtaIBM API REST
  • IBM Security Verify Event Service (anciennement IBM Cloud® Identity Event Service)
  • JDBC
  • JDBC - SiteProtector
  • Protocole Log File
  • Microsoft Azure Event Hubs
  • Windows Defender pour Endpoint REST API
    Important: En raison d'un changement dans la suite d'API Microsoft Defender à partir du 25 novembre 2021, Microsoft n'autorise plus l'intégration de nouvelles intégrations avec son API SIEM.

    Pour continuer à recevoir des données des sources de journal de l'API REST de Microsoft Defender for Endpoint, vous devez enregistrer une nouvelle application et créer des sources de journal de l' Security API Microsoft Graph pour collecter les données. Pour plus d'informations, consultez Migrer les sources de journaux de l'API REST Microsoft Defender pour Endpoint vers les sources de journaux Microsoft Security API Graph.

  • protocole Microsoft DHCP
  • Microsoft Exchange
  • Security API Microsoft Graph
  • Microsoft IIS
  • Journal des événements de sécurité Microsoft sur MSRPC
  • API REST Microsoft Office 365
  • API REST Microsoft Office 365 Message Trace
  • Protocole MQ -MQJMS
  • API REST Netskope Active
  • ObserveIT JDBC
  • API REST Okta
  • Programme d'écoute Oracle Database
  • API REST Salesforce
  • API REST Seculert Protection
  • SMB Tail
  • SNMPv2
  • SNMPv3
  • Redirection Syslog
  • TCP Multiline Syslog
  • TCP Syslog
  • TLS Syslog
  • UDP Multiline Syslog
  • API REST Universal Cloud
  • VMware vCloud Director