IBM Guardium

IBM® Guardium ® ® é uma atividade de banco de dados e ferramenta de rastreamento de auditoria para que os administradores do sistema recuperem eventos detalhados de auditoria nas plataformas de banco de dados.

O IBM QRadar coleta informações, erro, alerta e avisos do IBM Guardium usando syslog. IBM QRadar recebe eventos do IBM Guardium Policy Builder no formato LEEF (Log Event Extended Format).

O QRadar só pode descobrir e mapear automaticamente os eventos das políticas padrão que são enviados com o IBM Guardium Quaisquer eventos configurados pelo usuário que são necessários são exibidos como desconhecidos no QRadar e deve-se mapear manualmente os eventos desconhecidos.

Visão geral da configuração

A lista a seguir descreve o processo necessário para integrar o IBM Guardium ao QRadar.

  1. Crie um destino syslog para eventos de violação de política. Para obter mais informações, consulte Criação de um destino syslog para eventos.
  2. Configure suas políticas existentes para gerar eventos syslog. Para obter mais informações, consulte Configuração de políticas para gerar eventos syslog.
  3. Instale a política no IBM Guardium. Para obter mais informações, consulte Instalando uma política IBM Guardium.
  4. Configure a origem do log no QRadar. Para obter mais informações, consulte Parâmetros de origem de registro do Syslog para o IBM Guardium.
  5. Identifique e mapeie eventos de política desconhecidos no QRadar Para obter mais informações, consulte Criação de um mapa de eventos para eventos IBM Guardium.