Aruba Introspect
O DSM IBM QRadar para Aruba Introspect coleta eventos de um dispositivo Aruba Introspect.
A tabela a seguir descreve as especificações para o Aruba Introspect DSM:
| Especificação | Valor |
|---|---|
| Fabricante | Aruba |
| Nome do DSM | Aruba Introspect |
| Nome do arquivo RPM | DSM-ArubaIntrospect-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 1.6 |
| Protocolo | Syslog |
| Formato de evento | Par nome-valor (NVP) |
| Tipos de eventos registrados | Segurança Sistema Atividade interna Exfiltração Infecção Comando e controle |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | website do Aruba (https://www.arubanetworks.com) |
Para integrar o Aruba Introspect ao QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, faça o download das versões mais recentes dos RPMs no site de suporte da IBM® (http://www.ibm.com/support).
- RPM DSMCommon
- RPM do DSM ArubaIntrospect
- Configure seu dispositivo Aruba Introspect para enviar eventos de syslog para o QRadar
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Aruba Introspect no QRadar
Console A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos do Aruba Introspect:
Tabela 2. Parâmetros de origem de log do Aruba Introspect Parâmetro Valor Tipo de origem de log Aruba Introspect Configuração de protocolo Syslog Identificador de Fonte de Log Um identificador exclusivo para a origem de log.
- Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.A tabela a seguir mostra uma mensagem de evento de amostra para o Aruba Introspect
Tabela 3. Mensagem do evento de amostra do Aruba Introspect Nome do evento Categoria de baixo Nível Mensagem de log de amostra Exfiltração de nuvem Atividade Suspeita May 6 20:04:38 <Server>May 7 03:04:38 lab-an-node msg_type=alert detection_time="2016-05-06 20:04:23 -07:00" alert_name="Large DropBox Upload" alert_type="Cloud Exfiltration" alert_category="Network Access" alert_severity=60 alert_confidence=20 attack_stage=Exfiltration user_name=<Username> src_host_name=example.com src_ip=<Source_IP_address> dest_ip=Destination_IP_address1>,<Destination_IP_address2>,... description="User <Username> on host example.com uploaded 324.678654 MB to Dropbox on May 05, 2016; compared with users in the whole Enterprise who uploaded an average of 22.851 KB during the same day" alert_id=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx_xxxxxxxxxxxxxxxx_Large_DropBox_Upload