Illumio Adaptive Security Platform

Le DSM IBM QRadar pour Illumio Adaptive Security Platform collecte les événements à partir d'Illumio Policy Compute Engine (PCE).

Le tableau suivant décrit les spécifications pour le DSM Illumio Adaptive Security Platform :
Tableau 1. Spécifications du DSM Illumio Adaptive Security Platform
Spécification Valeur
Fabricant Illumio
Nom du DSM Illumio Adaptive Security Platform
Nom du fichier RPM DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm
Versions prises en charge N/A
Protocole Syslog
Format d'événement Log Event Extended Format (LEEF)
Types d'événements enregistrés

Audit

Trafic

Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web Illumio (https://www.illumio.com)
Pour intégrer Illumio Adaptive Security Platform à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® Support Website sur, dans l'ordre où ils sont listés, votre QRadar Console :
    • RPM DSMCommon
    • RPM DSM Illumio Adaptive Security Platform
  2. Configurez votre Illumio PCE pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Illumio Adaptive Security Platform à QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements Illumio Adaptive Security Platform :
    Tableau 2. Paramètres de source de journal Illumio Adaptive Security Platform
    Paramètre Valeur
    Type de source de journal Illumio Adaptive Security Platform
    Configuration de protocole Syslog
    Identificateur de la source de journal Un identificateur unique pour la source de journal.
  4. Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour afficher un exemple de message d'événement analysé.
    Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
    Le tableau suivant montre un exemple de message d'événement Illumio Adaptive Security Platform :
    Tableau 3. Exemple de message Illumio Adaptive Security Platform
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    flow_allowed Autorisation pare-feu
    <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO  pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary	devTime=2016-08-08T15:20:55-07:00	devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX	proto=udp	sev=1	src=<Source_IP_address>	dst=<Destination_IP_address>	dstPort=14000	srcBytes=0	dstBytes=15936	count=1	dir=I	hostname=hostname2	intervalSec=3180	state=T	workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx