Arpeggio SIFT-IT

O DSM IBM QRadar para SIFT-IT aceita eventos syslog do Arpeggio SIFT-IT em execução no IBM i que são formatados como Log Event Extended Format (LEEF).

O QRadar suporta eventos do Arpeggio SIFT-IT 3.1 e posterior instalados no IBM i versão 5, revisão 3 (V5R3) e posterior.

O Arpeggio SIFT-IT suporta eventos syslog do diário QAUDJRN no formato LEEF.

Exemplo:

Jan 29 01:33:34 <Server> LEEF:1.0|Arpeggio|SIFT-IT|3.1|PW_U|sev=3 usrName=<Username> src=<Source_IP_address> srcPort=543 jJobNam=QBASE jJobUsr=<Username> jJobNum=1664 jrmtIP=<SourceIP_address> jrmtPort=543 jSeqNo=4755 jPgm=QWTMCMNL jPgmLib=QSYS jMsgId=PWU0000 jType=U jUser=ROOT jDev=QPADEV000F jMsgTxt=Invalid user id <Username>. Device <Device_ID>.

Os eventos que o SIFT-IT envia para o QRadar são determinados com um arquivo do conjunto de regras de configuração O SIFT-IT inclui um arquivo de conjunto de regras de configuração padrão que pode ser editado para atender seus requisitos de segurança ou de auditoria. Para obter mais informações sobre a configuração de arquivos de conjunto de regras, consulte o Guia do Usuário do SIFT-IT.