IBM QRadar Packet Capture
O IBM QRadar DSM para IBM® QRadar® Packet Capture coleta eventos de um dispositivo IBM Security Packet Capture.
A tabela a seguir descreve as especificações para o DSM IBM QRadar Packet Capture:
| Especificação | Valor |
|---|---|
| Fabricante | IBM |
| Nome do DSM | IBM QRadar Packet Capture |
| Nome do arquivo RPM | DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | IBM QRadar Packet Capture V7.2.3 para V7.2.7 IBM QRadar Network Packet Capture V7.3.0 |
| Protocolo | Syslog |
| Formato de evento | LEEF |
| Tipos de eventos registrados | Todos os eventos |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html) |
Para integrar o IBM QRadar Packet Capture com QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, faça download e instale a versão mais recente dos RPMs a seguir do IBM Support Website em seu QRadar
Console:
- RPM DSMCommon
- IBM QRadar RPM do DSM Packet Capture
- Configure seu dispositivo IBM QRadar Packet Capture para enviar eventos syslog para o QRadar.
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do IBM QRadar Packet Capture no QRadar Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do IBM QRadar Packet Capture:
Tabela 2. IBM QRadar Parâmetros de origem de log do Packet Capture Parâmetro Valor Tipo de origem de log IBM QRadar Packet Capture Configuração de protocolo Syslog - Para verificar se o QRadar está configurado corretamente, revise as tabelas a seguir para ver exemplos de mensagens de eventos analisadasImportante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.A tabela a seguir mostra uma mensagem de evento de amostra do IBM QRadar Packet Capture:
Tabela 3. IBM QRadar Mensagem de amostra do Packet Capture Nome do evento Categoria de baixo Nível Mensagem de log de amostra Usuário Incluído Conta do Usuário Incluída May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been addedA tabela a seguir mostra uma mensagem de evento de amostra do IBM QRadar Network Packet Capture:Tabela 4. Mensagem de amostra do IBM QRadar Network Packet Capture Nome do evento Categoria de baixo Nível Mensagem de log de amostra Estatísticas do Packet Capture Informações <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159