ESET Remote Administrator

ESET Remote Administrator 用の IBM® QRadar® DSM は ESET Remote Administrator からログを収集します。

以下の表は、ESET Remote Administrator DSM の仕様を示しています。
表 1. ESET Remote Administrator DSM の仕様
仕様
製造元 ESET
DSM 名 ESET Remote Administrator
RPM ファイル名 DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm
サポートされるバージョン 6.4.270
Protocol Syslog
イベント・フォーマット ログ・イベント拡張フォーマット (LEEF)
記録されるイベント・タイプ

脅威

集約されたファイアウォール

集約されたホスト侵入保護システム (HIPS)

監査

自動的に検出? はい
ID を含む? はい
カスタム・プロパティーを含む? いいえ
その他の情報 ESET Web サイト (https://www.eset.com/us/support/download/business/remote-administrator-6)
ESET Remote Administrator を QRadar に統合するには、以下のステップを実行します。
  1. 自動更新が有効になっていない場合は、次の RPM の最新バージョンを IBM サポート Web サイトからダウンロードし、リストされている順序で QRadar コンソールにインストールしてください。
    • DSMCommon RPM
    • ESET Remote Administrator DSM RPM
  2. LEEF 形式の syslog イベントを QRadar に送信するように ESET Remote Administrator サーバーを構成します。
  3. QRadar がログ・ソースを自動的に検出しない場合、QRadar コンソール で ESET Remote Administrator ログ・ソースを追加してください。以下の表は、ESET Remote Administrator イベントの収集用に固有の値を必要とするパラメーターを示しています。
    表 2. ESET Remote Administrator ログ・ソースのパラメーター
    パラメーター
    ログ・ソース・タイプ ESET Remote Administrator
    プロトコル構成 Syslog
    ログ・ソース ID ESET Remote Administration サーバーの IP アドレスまたはホスト名。
  4. QRadar がイベントを正しく構文解析しているか確認するために、以下のサンプル・イベント・メッセージを確認します。
    以下の表は、ESET Remote Administrator からのサンプル・イベント・メッセージを示しています。
    表 3. ESET Remote Administrator サンプル・メッセージ
    イベント名 下位カテゴリー サンプル・ログ・メッセージ
    ネイティブ・ユーザー・ログイン (Native user login) ユーザー・ログイン成功
    <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success