Arpeggio SIFT-IT

IBM QRadar DSM for SIFT-IT는 LEEF (Log Event Extended Format) 로 형식화된 IBM i 에서 실행 중인 Arpeggio SIFT-IT로부터 syslog 이벤트를 채택합니다.

QRadarIBM i 버전 5개정판 3 (V5R3) 이상에 설치된 Arpeggio SIFT-IT 3.1 이상의 이벤트를 지원합니다.

Arpeggio SIFT-IT는 LEEF 형식의 QAUDJRN 저널 syslog 이벤트를 지원합니다.

예제:

Jan 29 01:33:34 <Server> LEEF:1.0|Arpeggio|SIFT-IT|3.1|PW_U|sev=3 usrName=<Username> src=<Source_IP_address> srcPort=543 jJobNam=QBASE jJobUsr=<Username> jJobNum=1664 jrmtIP=<SourceIP_address> jrmtPort=543 jSeqNo=4755 jPgm=QWTMCMNL jPgmLib=QSYS jMsgId=PWU0000 jType=U jUser=ROOT jDev=QPADEV000F jMsgTxt=Invalid user id <Username>. Device <Device_ID>.

SIFT-IT가 QRadar 에 보내는 이벤트는 구성 규칙 세트 파일로 판별됩니다. SIFT-IT는 보안 또는 감사 요구사항을 충족시키기 위해 편집할 수 있는 기본 구성 규칙 세트 파일을 포함합니다. 규칙 세트 파일 구성에 대한 자세한 정보는 SIFT-IT 사용자 안내서를 참조하십시오.