Illumio 적응 보안 플랫폼

IBM QRadar DSM for Illumio Adaptive Security Platform은 Illumio PCE (Policy Compute Engine) 에서 이벤트를 수집합니다.

다음 표에서는 Illumio Adaptive Security Platform DSM에 대한 스펙을 설명합니다.
표 1. Illumio Adaptive Security Platform DSM 스펙
스펙
제조업체 Illumio
DSM 이름 Illumio 적응 보안 플랫폼
RPM 파일 이름 DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm
지원되는 버전 해당사항 없음
프로토콜 Syslog
이벤트 형식 LEEF(Log Event Extended Format)
기록되는 이벤트 유형

감사

트래픽

자동 감지 여부
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 Illumio웹 사이트 (https://www.illumio.com)
Illumio Adaptive Security Platform을 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트에서 다음 RPM의 최신 버전을 나열된 순서대로 QRadar Console에 다운로드하여 설치합니다:
    • DSMCommon RPM
    • Illumio 적응형 보안 플랫폼 DSM RPM
  2. syslog 이벤트를 QRadar에 전송하도록 Illumio PCE를 구성하십시오.
  3. QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 QRadar Console에 Illumio Adaptive Security Platform 로그 소스를 추가하십시오. 다음 표에서는 Illumio Adaptive Security Platform 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
    표 2. Illumio Adaptive Security Platform 로그 소스 매개변수
    매개변수
    로그 소스 유형 Illumio 적응 보안 플랫폼
    프로토콜 구성 Syslog
    로그 소스 ID 로그 소스의 고유 ID입니다.
  4. QRadar 가 올바르게 구성되었는지 확인하려면 다음 표를 검토하여 구문 분석된 이벤트 메시지의 예제를 확인하십시오.
    중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
    다음 표는 Illumio Adaptive Security Platform의 샘플 이벤트 메시지를 표시합니다.
    표 3. Illumio Adaptive Security Platform 샘플 메시지
    이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
    플로우 허용 방화벽 허용
    <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO  pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary	devTime=2016-08-08T15:20:55-07:00	devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX	proto=udp	sev=1	src=<Source_IP_address>	dst=<Destination_IP_address>	dstPort=14000	srcBytes=0	dstBytes=15936	count=1	dir=I	hostname=hostname2	intervalSec=3180	state=T	workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx