Box

IBM QRadar DSM for Box collecte des événements d'entreprise à partir d'un compte d'entreprise Box.

Le tableau suivant décrit les spécifications de Box DSM :
Tableau 1. Spécifications de Box DSM
Spécification Valeur
Fabricant Box
Nom du DSM Box
Nom du fichier RPM DSM-BoxBox-QRadar_version-build_number.noarch.rpm
Versions prises en charge N/A
Protocole API REST de Box
Format d'événement JSON
Types d'événements enregistrés

Administrateur et événements d'entreprise

Alertes Box Shield

Reconnu automatiquement ? Non
Inclut l'identité ? Oui
Inclut les propriétés personnalisées ? Non
Informations complémentaires Pour plus d'informations, voir le lien Box vers le site Web du site public (https://www.box.com/home).
Pour intégrer l'option Box avec QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® Support Website (https://www.ibm.com/support/fixcentral) sur votre QRadar Console :
    • Protocol Common RPM
    • RPM du protocole d'API REST de Box
    • RPM de Box DSM
  2. Configurez votre compte Box Enterprise pour l'accès aux API. Pour plus d'informations, consultez la documentation de Box ( https://docs.box.com/en/box-apps/box-apps-for-box-admins/enabling-box-apps ).
  3. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements Box :
    Tableau 2. Paramètres de la source du journal de Box
    Paramètre Valeur
    Type de source de journal Box
    Configuration de protocole API REST de Box
    ID de client Généré dans la sous-fenêtre des paramètres OAuth2 de la configuration de l'administrateur Box.
    Secret client Généré dans la sous-fenêtre des paramètres OAuth2 de la configuration de l'administrateur Box.
    ID de clé Généré dans la sous-fenêtre Gestion des clés publiques après avoir soumis la clé publique.
    ID d'entreprise Utilisé pour la demande de jeton d'accès.
    Nom du fichier de clés privées Nom du fichier de clés privées dans le répertoire /opt/qradar/conf/trusted_certificates/box/ dans QRadar.
    Utiliser le proxy Si QRadar accède à l'API Box à l'aide d'un proxy, cochez la case Utiliser le proxy.

    Si le proxy requiert une authentification, configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy.

    Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy.

    EPS Throttle

    Nombre maximal d'événements par seconde que QRadar ingère.

    Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

    La valeur par défaut est 5000.

    Récurrence Intervalle de temps entre les requêtes de source de journal vers l'API Box pour les nouveaux événements. L'intervalle de temps peut être en heures (H), en minutes (M) ou en jours (D).

    Par défaut, cette valeur est égale à 10 minutes.