Traitement des incidents liés aux modules DSM

Les modules DSM (Device Support Modules) analysent les événements dans IBM® QRadar®. Les modules DSM peuvent être considérés comme des plug-ins de logiciel chargés de comprendre et d'analyser les événements fournis par une source d'événements. Une source d'événements peut être un dispositif de sécurité, un serveur, un système d'exploitation, un pare-feu ou une base de données. Les modules DSM peuvent correspondre à tout type de système qui génère un événement lorsqu'une action se produit.

Quelle est la différence entre un événement inconnu et un événement stocké ?

Lorsque les événements ne sont pas analysés correctement, ils figurent dans l'onglet Activité du journal comme l'un des types d'événement suivants :

Evénements inconnus
L'événement est collecté, analysé, mais il ne peut pas être mappé ou classé dans une source de journal spécifique. Les sources de journal qui ne sont pas détectées automatiquement sont généralement identifiées comme journal d'événements inconnu jusqu'à ce qu'une source de journal soit créée manuellement dans le système. Si un événement ne peut pas être associé à une source de journal, il est affecté à une source de journal générique. Vous pouvez identifier ces événements en recherchant des événements associés à la source de journal SIM Generic ou en utilisant le filtre Event is Unparsed .
Evénements stockés
L'événement ne peut pas être compris ou analysé par QRadar. Lorsque QRadar ne peut pas analyser un événement, il écrit l'événement sur le disque et catégorise l'événement comme stocké.

Comment trouver ces événements inconnus ou stockés dans l'onglet Activité du journal ?

Pour rechercher des événements spécifiques à votre périphérique, recherchez dans QRadar l'adresse IP source de votre périphérique. Vous pouvez également sélectionner une valeur unique dans la charge d'événement et rechercher Payload Contains. L'une de ces recherches peut localiser votre événement, qui sera probablement classé comme inconnu ou stocké.

Vous pouvez également ajouter un filtre de recherche pour Event in Unparsed. Ce filtre de recherche localise tous les événements qui ne peuvent pas être analysés (stockés) ou ceux qui pourraient ne pas être associés à une source de journal ou détectés automatiquement (inconnus).

Que faire si la version de votre produit n'est pas répertoriée dans le document DSM Configuration Guide ?

Le manuel DSM -Guide de configuration contient la liste des fabricants de produits et des DSM officiellement testés et validés par rapport à des produits spécifiques. Si le DSM est destiné à un produit officiellement pris en charge par QRadar, mais que la version est obsolète, vous pouvez avoir besoin d'une mise à jour du DSM pour résoudre les problèmes d'analyse syntaxique. Les versions de produit figurant dans le guide des modules DSM ont été officiellement testées en interne, mais des mises à jour de logiciel par des fournisseurs peuvent ajouter un format d'événement pour un module DSM spécifique ou en modifier un. Dans ces cas, ouvrez un ticket de demande de service dans le supportIBM pour consulter la source de journal. (https://www.ibm.com/support/home/)

Que faire si votre unité produit n'est pas répertoriée dans le document DSM Configuration Guide ?

Si l'unité de votre produit n'est pas répertoriée dans le document DSM -Guide de configuration, elle n'est pas officiellement prise en charge. Par exemple, les DSM qui apparaissent sur IBM Security App Exchange sont fournis par des fournisseurs et ne sont pas officiellement pris en charge par IBM. Le fait qu'un module DSM ne soit pas officiel ne signifie pas que les événements ne sont pas collectés. Il indique que l'événement reçu par QRadar peut être identifié comme inconnu dans l'onglet Activité du journal . Voici les options disponibles :
  • Ouvrez une demande RFE (Request For Enhancement) afin que votre unité soit officiellement prise en charge.
    1. Accédez à la QRadar communauté Security RFE. (https://ibm.biz/BdRPx5)
    2. Connectez-vous à la communauté Security RFE.
    3. Cliquez sur l'onglet Submit et entrez les informations requises.
      Remarque: si vous disposez de journaux d'événements provenant d'un terminal, joignez les informations sur les événements et incluez la version du produit du terminal qui a généré le journal d'événements.
  • Ecrivez une extension de source de journal pour analyser les événements de votre terminal. (https://www.ibm.com/support/knowledgecenter/SS42VS_DSM/com.ibm.dsm.doc/c_LogSourceGuide_ExtDocs_about.html)