ESET Remote Administrator
O DSM IBM QRadar para o ESET Remote Administrator coleta logs do ESET Remote Administrator.
A tabela a seguir descreve as especificações para o DSM do ESET Remote Administrator:
| Especificação | Valor |
|---|---|
| Fabricante | ESET |
| Nome do DSM | ESET Remote Administrator |
| Nome do arquivo RPM | DSM-ESETRemoteAdministrator-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 6.4.270 |
| Protocolo | Syslog |
| Formato de evento | Log Event Extended Format (LEEF) |
| Tipos de eventos registrados | Ameaça Firewall agregado Host Intrusion Protection System (HIPS) agregads Auditoria |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Sim |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | website ESET (https://www.eset.com/us/support/download/business/remote-administrator-6) |
Para integrar o ESET Remote Administrator com o QRadar, conclua as seguintes etapas:
- Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM®, na ordem em que estão listados, em seu QRadar
Console:
- RPM DSMCommon
- RPM do DSM do ESET Remote Administrator
- Configure o servidor ESET Remote Administrator para enviar eventos syslog formatados por LEEF para o QRadar
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log ESET Remote Administrator no QRadar
Console. A tabela a seguir
descreve os parâmetros que requerem valores específicos para a coleção de eventos do ESET Remote Administrator:
Tabela 2. Parâmetros de origem de log do ESET Remote Administrator Parâmetro Valor Tipo de origem de log ESET Remote Administrator Configuração de protocolo Syslog Identificador de Fonte de Log O endereço IP ou o nome do host do servidor ESET Remote Administrator. - Para verificar se o QRadar analisa os eventos corretamente, revise a mensagem do evento de amostra a seguir:A tabela a seguir mostra uma mensagem de evento de amostra do ESET Remote Administration:
Tabela 3. Mensagem de amostra do ESET Remote Administrator Nome do evento Categoria de baixo Nível Mensagem de log de amostra Login de usuário nativo Sucesso no Login de Usuário <14>1 2016-08-15T14:52:31.888Z hostname ERAServer 28021 - - LEEF:1.0|ESET|RemoteAdministrator|<Version>|Native user login|cat=ESET RA Audit Event sev=2 devTime=Aug 15 2016 14:52:31 devTimeFormat=MMM dd yyyy HH:mm:ss src=<Source_IP_address> domain=Native user action=Login attempt target=username detail=Native user 'username' attempted to authenticate. result=Success