CloudLock 클라우드 보안 패브릭

IBM QRadar DSM for CloudLock Cloud Security Fabric은 CloudLock Cloud Security Fabric 서비스에서 이벤트를 수집합니다.

다음 표에서는 CloudLock Cloud Security Fabric DSM의 스펙에 대해 설명합니다.
표 1. CloudLock Cloud Security Fabric DSM 스펙
스펙
제조업체 CloudLock
DSM 이름 CloudLock 클라우드 보안 패브릭
RPM 파일 이름 DSM-CloudLockCloudSecurityFabric-Qradar_version-build_number.noarch.rpm
지원되는 버전 NA
프로토콜 Syslog
이벤트 형식 LEEF(Log Event Extended Format)
기록되는 이벤트 유형 인시던트
자동 감지 여부
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 클라우드 사이버 보안 (https://www.cloudlock.com/products/)
CloudLock Cloud Security Fabric을 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트에서 다음 RPM의 최신 버전을 나열된 순서대로 QRadar Console에 다운로드하여 설치합니다:
    • DSMCommon RPM
    • CloudLock 클라우드 보안 패브릭 DSM RPM
  2. QRadar에 Syslog 이벤트를 전송하도록 CloudLock Cloud Security Fabric 서비스를 구성하십시오.
  3. QRadar 가 자동으로 로그 소스를 발견하지 않으면 QRadar 콘솔에서 CloudLock Cloud Security Fabric 로그 소스를 추가하십시오. 다음 표에서는 CloudLock Cloud Security Fabric 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
    표 2. CloudLock Cloud Security Fabric 로그 소스 매개변수
    매개변수
    로그 소스 유형 CloudLock 클라우드 보안 패브릭
    프로토콜 구성 Syslog
다음 표에서는 CloudLock Cloud Security Fabric DSM에 대한 샘플 이벤트 메시지를 제공합니다.
표 3. CloudLock Cloud Security Fabric 서비스에서 지원되는 CloudLock Cloud Security Fabric 샘플 메시지
이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
새 인시던트 Suspicious Activity
LEEF: 1.0|Cloudlock|API|v2|Incidents|match_count=2 sev=1 entity_id=ebR4q6DxvA entity_origin_type=document group=None url=https://example.com/a/path/file/d/<File_path_ID/view?usp=drivesdk CloudLockID=xxxxxxxxxx updated_at=2016¬01-20T15:42:15.128356+0000 entity_owner_email=user@example.com cat=NEW entity_origin_id=<File_path_ID> entity_mime_type=text/plain devTime=2016¬01-20T15:42:14.913178+0000 policy=Custom Regex resource=confidential.txt usrName=Admin Admin realm=domain policy_id=xxxxxxxxxx devTimeFormat=yyyy¬MM-dd'T'HH:mm:ss.SSSSSSZ