IBM Security QRadar EDR

Enrichissez les journaux SIEM avec des alertes de noeud final haute fidélité à l'aide du DSM IBM Security QRadar EDR .

IBM Security QRadar EDR est anciennement appelé IBM Security ReaQta. Le nom RPM DSM reste IBM Security ReaQta.

Intégration d' IBM Security QRadar EDR à QRadar SIEM

Astuce: Vous pouvez intégrer IBM Security QRadar EDR à QRadar SIEM sans impact sur votre nombre d'EPS. Contactez votre IBM® représentant commercial ou IBM Business Partner pour plus de détails.
Pour intégrer QRadar EDR à QRadar, procédez comme suit:
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez les versions les plus récentes des RPM à partir du site Web de supportIBM (https://www.ibm.com/support).
    • PROTOCOLE IBMSecurityReaQtaRESTAPI RPM
    • DSM - IBMSecurityReaQta DSM RPM
  2. Configurez votre plateforme QRadar EDR pour envoyer des alertes à QRadar. Voir Configuration de IBM Security QRadar EDR pour communiquer avec QRadar.
  3. Ajoutez une source de journal QRadar EDR qui utilise le protocole IBM Security QRadar EDR sur le QRadar Console. Voir IBM Security QRadar EDR REST API data source parameters for QRadar EDR.

    Pour plus d'informations sur l'ajout d'une source de journal, voir Ajout d'une source de journal.

  4. Configurez QRadar pour collecter uniquement le premier nom d'utilisateur de l'alerte QRadar EDR pour la valeur du paramètre username. Voir Configuration de QRadar® pour ne collecter que le premier nom d'utilisateur de l'alerte.

Ajout de vos EPS supplémentaires

Lorsque vous disposez d'autorisations d'utilisation pour IBM QRadar et IBM Security QRadar EDR, vous avez droit à 100 EPS supplémentaires à utiliser dans QRadar. Pour ajouter ces EPS supplémentaires dans QRadar, procédez comme suit:
  1. Contactez votre ingénieur commercial local et communiquez-lui vos numéros de bon de commande pour obtenir la clé de licence.
  2. Téléchargez la clé de licence dans QRadar.
  3. Allocation de la clé de licence à un hôte.
  4. Déployez les modifications.