Aruba Introspect

O DSM IBM QRadar para Aruba Introspect coleta eventos de um dispositivo Aruba Introspect.

A tabela a seguir descreve as especificações para o Aruba Introspect DSM:
Tabela 1. Especificações do DSM Aruba Introspect
Especificação Valor
Fabricante Aruba
Nome do DSM Aruba Introspect
Nome do arquivo RPM DSM-ArubaIntrospect-QRadar_version-build_number.noarch.rpm
Versões Suportadas 1.6
Protocolo Syslog
Formato de evento Par nome-valor (NVP)
Tipos de eventos registrados

Segurança

Sistema

Atividade interna

Exfiltração

Infecção

Comando e controle

Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais website do Aruba (https://www.arubanetworks.com)
Para integrar o Aruba Introspect ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, faça o download das versões mais recentes dos RPMs no site de suporte da IBM® (http://www.ibm.com/support).
    • RPM DSMCommon
    • RPM do DSM ArubaIntrospect
  2. Configure seu dispositivo Aruba Introspect para enviar eventos de syslog para o QRadar
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Aruba Introspect no QRadar Console A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos do Aruba Introspect:
    Tabela 2. Parâmetros de origem de log do Aruba Introspect
    Parâmetro Valor
    Tipo de origem de log Aruba Introspect
    Configuração de protocolo Syslog
    Identificador de Fonte de Log

    Um identificador exclusivo para a origem de log.

  4. Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.
    A tabela a seguir mostra uma mensagem de evento de amostra para o Aruba Introspect
    Tabela 3. Mensagem do evento de amostra do Aruba Introspect
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Exfiltração de nuvem Atividade Suspeita
    May  6 20:04:38 <Server>May  7 03:04:38 lab-an-node msg_type=alert detection_time="2016-05-06 20:04:23 -07:00" alert_name="Large DropBox Upload" alert_type="Cloud Exfiltration" alert_category="Network Access" alert_severity=60 alert_confidence=20 attack_stage=Exfiltration user_name=<Username> src_host_name=example.com src_ip=<Source_IP_address> dest_ip=Destination_IP_address1>,<Destination_IP_address2>,... description="User <Username> on host example.com uploaded 324.678654 MB to Dropbox on May 05, 2016; compared with users in the whole Enterprise who uploaded an average of 22.851 KB  during the same day" alert_id=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx_xxxxxxxxxxxxxxxx_Large_DropBox_Upload