IBM Security Trusteer Apex Advanced Malware Protection
IBM® Security Trusteer Apex Advanced Malware Protection 방지 DSM은 Trusteer Apex Advanced Malware Protection 방지 시스템에서 이벤트 데이터를 수집하여 ' IBM QRadar'로 전달합니다.
QRadar 는 Trusteer Apex Advanced Malware Protection 시스템에서 다음 항목을 수집합니다.
- Syslog 이벤트
- 로그 파일 (시스템에서 플랫 피드 파일을 호스트하는 중간 서버에서)
- SSL/TLS 인증을 통한 Syslog 이벤트
다음 표에는 IBM Security Trusteer Apex Advanced Malware Protection DSM에 대한 스펙이 나열되어 있습니다.
| 스펙 | 값 |
|---|---|
| 제조업체 | IBM |
| DSM 이름 | IBM Security Trusteer Apex Advanced Malware Protection |
| RPM 파일 이름 | DSM-TrusteerApex-QRadar_version-build_number.noarch.rpm |
| 지원되는 버전 | Syslog/LEEF 이벤트 콜렉션: Apex 로컬 관리자 2.0.45 LEEF:ver_1303.1 플랫 파일 피드: v1, v3및 v4 |
| 프로토콜 | Syslog 로그 파일 TLS Syslog |
| 기록되는 이벤트 유형 | 악의적인 소프트웨어(malware) 감지 악용 발견 데이터 유출 발견 Java™ 이벤트에 대한 잠금 파일 검사 이벤트 Apex 중지 이벤트 Apex 설치 제거 이벤트 정책 변경 이벤트 ASLR 위반 이벤트 ASLR 적용 이벤트 비밀번호 보호 이벤트 |
| 자동 감지 여부 | 예 |
| ID 포함 여부 | 아니오 |
| 사용자 정의 특성 포함 여부 | 아니오 |
| 자세한 정보 | IBM Security Trusteer Apex Advanced Malware Protection 웹 사이트 (http://www-03.ibm.com/software/products/en/trusteer-apex-adv-malware) |
IBM Security Trusteer Apex Advanced Malware Protection 이벤트 콜렉션을 구성하려면 다음 단계를 완료하십시오.
- 자동 업데이트가 사용으로 설정되지 않은 경우 IBM Support웹 사이트 에서 다음 RPM의 최신 버전을 다운로드하여 QRadar
Console에 설치하십시오.
- DSMCommon RPM
- 로그 파일 프로토콜 RPM
- TLS Syslog 프로토콜 RPM
- IBM Security Trusteer Apex Advanced Malware Protection DSM RPM
- 다음 옵션 중 하나를 선택하십시오.
- QRadar에 syslog 이벤트를 보내려면 QRadar에 syslog 이벤트를 보내도록 IBM Security Trusteer Apex Advanced Malware Protection 구성을 참조하십시오.
- TLS Syslog 프로토콜을 사용하여 QRadar에 syslog 이벤트를 전송하려면 TLS Syslog 이벤트를 QRadar에 전송하도록 IBM Security Trusteer Apex Advanced Malware Protection 구성 을 참조하십시오.
- 중개 서버를 통해 IBM Security Trusteer Apex Advanced Malware Protection 에서 로그 파일을 수집하려면 플랫 파일 피드 서비스 구성을 참조하십시오.
- QRadar 가 자동으로 로그 소스를 감지하지 않는 경우 QRadar
Console에서 IBM Security Trusteer Apex Advanced Malware Protection 로그 소스를 추가하십시오.다음 표에서는 IBM Security Trusteer Apex Advanced Malware Protection syslog 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
표 2. IBM Security Trusteer Apex Advanced Malware Protection 로그 소스 매개변수 매개변수 값 로그 소스 유형 IBM Security Trusteer Apex Advanced Malware Protection 프로토콜 구성 syslog 로그 소스 ID syslog 헤더의 IP 주소 또는 호스트 이름입니다. syslog 헤더에 IP 주소 또는 호스트 이름이 포함되어 있지 않으면 패킷 IP 주소를 사용하십시오. 다음 표에서는 IBM Security Trusteer Apex Advanced Malware Protection TLS Syslog 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.표 3. IBM Security Trusteer Apex Advanced Malware Protection 로그 소스 매개변수 매개변수 값 로그 소스 유형 IBM Security Trusteer Apex Advanced Malware Protection 프로토콜 구성 TLS Syslog 로그 소스 ID syslog 헤더의 IP 주소 또는 호스트 이름입니다. syslog 헤더에 IP 주소 또는 호스트 이름이 포함되어 있지 않으면 패킷 IP 주소를 사용하십시오. TLS 청취 포트 기본 포트는 6514입니다. 인증 모드 TLS 인증서 유형 목록에서 인증서 제공 옵션을 선택하십시오. 최대 연결 수 최대 연결 수 매개변수는 각 Event Collector에 대해 TLS Syslog 프로토콜이 허용할 수 있는 동시 연결 수를 제어합니다. 각 Event Collector에 대해 모든 TLS syslog 로그 소스 구성에서 1000개의 연결 한계가 있습니다. 각 디바이스 연결의 기본값은 50입니다. 참고: 다른 로그 소스와 리스너를 공유하는 자동으로 발견된 로그 소스는 한계에 한 번만 계산됩니다. 예를 들면 동일한 이벤트 콜렉터의 동일한 포트입니다.TLS 프로토콜 드롭 다운 목록에서 클라이언트에 설치된 TLS 버전을 선택하십시오. 제공된 서버 인증서 경로 서버 인증서의 절대 경로입니다. 예를 들면 다음과 같습니다./opt/qradar/conf/trusted_certificates/apex-alm-tls.cert 제공된 개인 키 경로 PKCS#8 개인 키의 절대 경로입니다. 예를 들면 다음과 같습니다./etc/pki/tls/private/apex-alm-tls.pk8 중요: TLS syslog를 사용하고 FQDN을 사용하여 시스템에 액세스하려는 경우 리스너에 대한 자체 인증서를 생성한 후 TLS syslog 구성에서 이를 지정해야 합니다.다음 표에서는 IBM Security Trusteer Apex Advanced Malware Protection 로그 파일 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
표 4. IBM Security Trusteer Apex Advanced Malware Protection 로그 파일 프로토콜의 로그 소스 매개변수 매개변수 값 로그 소스 유형 IBM Security Trusteer Apex Advanced Malware Protection 프로토콜 구성 로그 파일 로그 소스 ID 플랫 파일 피드를 호스트하는 서버의 IP 주소 또는 호스트 이름입니다. 서비스 유형 SFTP 원격 IP 또는 호스트 이름 플랫 파일 피드를 호스트하는 서버의 IP 주소 또는 호스트 이름입니다. 원격 포트 22 원격 사용자 플랫 파일 피드를 호스트하는 서버에서 QRadar 에 대해 작성한 사용자 이름입니다. SSH 키 파일 비밀번호를 사용하는 경우 이 필드를 공백으로 두십시오. 원격 디렉토리 플랫 파일 피드가 저장되는 로그 파일 디렉토리입니다. 반복적 동일한 파일을 QRadar로 반복적으로 가져오지 않으려면 이 옵션을 선택하지 마십시오. FTP 파일 패턴 "trusteer_feeds_.*?_[0-9]{8}_[0-9]*?\.csv" 시작 시간 로그 파일 프로토콜이 로그 파일 수집을 시작할 시간입니다. 반복 로그 파일 검색을 위한 폴링 간격입니다. 저장 시 실행 사용으로 설정되어야 합니다. 프로세서 없음 이전에 처리된 파일 무시 사용으로 설정되어야 합니다. 이벤트 생성기 LINEBYLINE 파일 인코딩 UTF-8