IBM 감지

IBM QRadar IBM® Sense용 DSM은 Sense 이벤트를 생성하는 로컬 또는 외부 시스템에서 주목할 만한 이벤트를 수집합니다.

다음 표에서는 IBM Sense DSM의 스펙을 설명합니다.
표 1. IBM Sense DSM 스펙
스펙
제조업체 IBM
DSM 이름 IBM 감지
RPM 파일 이름 DSM-IBMSense-Qradar_version-build_number.noarch.rpm
지원되는 버전 1
프로토콜 Syslog
이벤트 형식 LEEF
기록되는 이벤트 유형

사용자 동작

사용자 지역

사용자 시간

사용자 액세스

사용자 권한

사용자 위험

감지 오펜스

자원 위험

자동 감지 여부
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 IBM 웹 사이트 (http://www.ibm.com)
IBM Sense를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 사용으로 설정되지 않은 경우 IBM Support웹 사이트 에서 다음 RPM의 최신 버전을 다운로드하여 QRadar Console에 설치하십시오.
    • IBM 감지 DSM RPM
    • DSMCommon RPM
다음 표는 IBM Sense에 대한 샘플 이벤트 메시지를 표시합니다.
표 2. IBM Sense 샘플 메시지.
이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
동작 변경 사용자 동작 LEEF:2.0|IBM|Sense|1.0|Behavior Change|cat=User Behavior description= score= scoreType= confidence= primaryEntity= primaryEntityType= additionalEntity= additionalEntityType= beginningTimestamp= endTimestamp= sensorDomain= referenceId1= referenceId2= referenceId3= referenceId4= referenceURL= originalSenseEventName=