CloudLock Cloud Security Fabric

O IBM QRadar DSM for CloudLock Cloud Security Fabric coleta eventos do serviço CloudLock Cloud Security Fabric.

A tabela a seguir descreve as especificações para o DSM do CloudLock Cloud Security Fabric:
Tabela 1. Especificações do DSM do CloudLock Cloud Security Fabric
Especificação Valor
Fabricante CloudLock
Nome do DSM CloudLock Cloud Security Fabric
Nome do arquivo RPM DSM-CloudLockCloudSecurityFabric-Qradar_version-build_number.noarch.rpm
Versões Suportadas N/D
Protocolo Syslog
Formato de evento Log Event Extended Format (LEEF)
Tipos de eventos registrados Incidentes
Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais Segurança cibernética na nuvem ( https://www.cloudlock.com/products/ )
Para integrar o CloudLock Cloud Security Fabric ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, faça o download e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console na ordem em que estão listados:
    • RPM DSMCommon
    • RPM do DSM do CloudLock Cloud Security Fabric
  2. Configure seu serviço CloudLock Cloud Security Fabric para enviar eventos Syslog para o QRadar.
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do CloudLock Cloud Security Fabric no Console do QRadar A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos do CloudLock Cloud Security Fabric:
    Tabela 2. Parâmetros da origem de log do CloudLock Cloud Security Fabric
    Parâmetro Valor
    Tipo de origem de log CloudLock Cloud Security Fabric
    Configuração de protocolo Syslog
A tabela a seguir fornece uma mensagem de evento de amostra para o DSM do CloudLock Cloud Security Fabric:
Tabela 3. Mensagem de amostra do CloudLock Cloud Security Fabric suportada pelo serviço CloudLock Cloud Security Fabric
Nome do evento Categoria de baixo Nível Mensagem de log de amostra
Novo Incidente Atividade Suspeita
LEEF: 1.0|Cloudlock|API|v2|Incidents|match_count=2 sev=1 entity_id=ebR4q6DxvA entity_origin_type=document group=None url=https://example.com/a/path/file/d/<File_path_ID/view?usp=drivesdk CloudLockID=xxxxxxxxxx updated_at=2016¬01-20T15:42:15.128356+0000 entity_owner_email=user@example.com cat=NEW entity_origin_id=<File_path_ID> entity_mime_type=text/plain devTime=2016¬01-20T15:42:14.913178+0000 policy=Custom Regex resource=confidential.txt usrName=Admin Admin realm=domain policy_id=xxxxxxxxxx devTimeFormat=yyyy¬MM-dd'T'HH:mm:ss.SSSSSSZ