Présentation de Disconnected Log Collector
IBM Disconnected Log Collector envoie des événements à un IBM QRadar déploiement en utilisant le User Datagram Protocol ( UDP ) ou le protocole de sécurité de la couche transport sur le Transmission Control Protocol ( TLS sur TCP ). Lorsque Disconnected Log Collector utilise TLS au lieu de TCP, il met en mémoire tampon les événements entrants pendant les périodes où il est déconnecté de QRadar et les envoie lorsque la connexion est rétablie. La capacité de la mémoire tampon peut être configurée et limitée par la mémoire disponible et l'espace disque.
Vous pouvez utiliser autant d'instances Disconnected Log Collector que nécessaire dans votre environnement QRadar.
L'image suivante montre un exemple de Disconnected Log Collector déployé dans un environnement QRadar .
Disconnected Log Collector est préconfiguré pour collecter des informations de journal à partir des sources de journal syslog TCP et peut également être configuré pour les sources de journal suivantes :
- API REST Akamai Kona
- API REST Amazon AWS S3
- Amazon Web Services
- Apache Kafka
- API REST Ariel
- API REST de Blue Coat Web Security Service (WSS)
- API REST de Box
- API REST Centrify Redrock
- Cisco Firepower eStreamer
- API REST Google G Suite Activity Reports
- IBM Security Verify Event Service (anciennement IBM Cloud® Identity Event Service)
- JDBC
- JDBC - SiteProtector
- Protocole Log File
- Microsoft Azure Event Hubs
- API REST de Windows Defender pour point de terminaisonImportant: En raison d'un changement dans la suite d'API Microsoft Defender à partir du 25 novembre 2021, Microsoft n'autorise plus l'intégration de nouvelles intégrations avec son API SIEM.
Pour continuer à recevoir des données des sources de journal de l'API REST de Microsoft Defender for Endpoint, vous devez enregistrer une nouvelle application et créer des sources de journal de l' Security API Microsoft Graph pour collecter les données. Pour plus d'informations, voir Migration des sources de journal de l'API REST de Microsoft Defender for Endpoint vers des sources de journal de l' Security API de Microsoft Graph.
- protocole Microsoft DHCP
- Microsoft Exchange
- Security API Microsoft Graph
- Microsoft IIS
- Journal des événements de sécurité Microsoft sur MSRPC
- API REST Microsoft Office 365
- API REST Microsoft Office 365 Message Trace
- Protocole MQ -MQJMS
- API REST Netskope Active
- API REST Okta
- Programme d'écoute Oracle Database
- API REST Salesforce
- API REST Seculert Protection
- SMB Tail
- SNMPv2
- SNMPv3
- Redirection Syslog
- Syslog multiligne TCP
- TLS Syslog
- API REST Universal Cloud
- VMware vCloud Director