Palo Alto 엔드포인트 보안 관리자
IBM QRadar DSM for Palo Alto Endpoint Security Manager (Traps) 는 Palo Alto Endpoint Security Manager (Traps) 디바이스에서 이벤트를 수집합니다.
다음 표에서는 Palo Alto Endpoint Security Manager DSM의 스펙에 대해 설명합니다.
| 스펙 | 값 |
|---|---|
| 제조업체 | Palo Alto Networks |
| DSM 이름 | Palo Alto 엔드포인트 보안 관리자 |
| RPM 파일 이름 | DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm |
| 지원되는 버전 | 3.4.2.17401 |
| 프로토콜 | Syslog |
| 이벤트 형식 | LEEF(Log Event Extended Format) 공통 이벤트 형식 (CEF). CEF:0 이 지원됩니다. |
| 기록되는 이벤트 유형 | 에이전트 구성 정책 시스템 위협 |
| 자동 감지 여부 | 예 |
| ID 포함 여부 | 아니오 |
| 사용자 정의 특성 포함 여부 | 아니오 |
| 자세한 정보 | Palo Alto Networks웹 사이트 (https://www.paloaltonetworks.com) |
Palo Alto Endpoint Security Manager를 QRadar와 통합하려면 다음 단계를 완료하십시오.
- 자동 업데이트가 활성화되어 있지 않은 경우 IBM® 지원 웹사이트(http://www.ibm.com/support)에서 최신 버전의 RPM을 다운로드하세요.
- DSMCommon RPM
- 팔로알토 엔드포인트 보안 관리자 DSM RPM
- QRadar에 syslog 이벤트를 전송하도록 Palo Alto Endpoint Security Manager 디바이스를 구성하십시오.
- QRadar 에서 자동으로 로그 소스를 발견하지 못하는 경우 QRadar
Console에서 Palo Alto Endpoint Security Manager 로그 소스를 추가하십시오. 다음 표에서는 Palo Alto Endpoint Security Manager 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
표 2. Palo Alto Endpoint Security Manager 로그 소스 매개변수 매개변수 값 로그 소스 유형 Palo Alto 엔드포인트 보안 관리자 프로토콜 구성 Syslog 로그 소스 ID 로그 소스의 고유 ID입니다. - QRadar 가 올바르게 구성되었는지 확인하려면 다음 표를 검토하여 구문 분석된 이벤트 메시지의 예제를 확인하십시오.다음 표는 Palo Alto Endpoint Security Manager의 샘플 이벤트 메시지를 표시합니다.
표 3. Palo Alto Endpoint Security Manager 샘플 메시지 이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지 새 해시가 추가됨 구성 수정 완료 LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded devTimeFormat=MMM dd yyyy HH:mm:ss devTime=Nov 03 2016 18:43:57 src=<Source_IP_address> shost=hostname suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx NewVerdict=Benign msg=New hash added sev=6