IBM SAN Volume Controller
O IBM QRadar DSM IBM® SAN Volume Controller coleta eventos do IBM SAN Volume Controller.
Importante: Este DSM suporta apenas o formato de evento do Cloud Auditing Data Federation (CADF) que inclui monitoramento e proteção relacionados a eventos de criação, atualização, remoção e backup de nuvem da conta na nuvem do IBM SAN Volume Controller.
A tabela a seguir descreve as especificações para o IBM SAN Volume Controller DSM:
| Especificação | Valor |
|---|---|
| Fabricante | IBM |
| Nome do DSM | IBM SAN Volume Controller |
| Nome do arquivo RPM | DSM-IBMSANVolumeController-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | N/D |
| Protocolo | Syslog |
| Formato de evento | CADF |
| Tipos de eventos registrados | Eventos de auditoria de Atividade, Controle e Monitor |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | Website doIBM SAN Volume Controller (http://www-03.ibm.com/systems/storage/software/virtualization/svc/) |
Para integrar o IBM SAN Volume Controller com o QRadar, conclua as seguintes etapas:
- Se as atualizações automáticas não estiverem ativadas, faça download e instale a versão mais recente dos RPMs a seguir a partir do IBM Support Website, na ordem em que eles estão listados, no QRadar
Console:
- RPM DSMCommon
- IBM Controlador de volume SAN DSM RPM
- Configure o servidor SAN Volume Controller IBM para enviar eventos syslog para o QRadar
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do IBM SAN Volume Controller no QRadar
Console A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleta de eventos do IBM SAN Volume Controller:
Tabela 2. Parâmetros de origem de log do IBM SAN Volume Controller Parâmetro Valor Tipo de origem de log IBM SAN Volume Controller Configuração de protocolo Syslog Identificador de Fonte de Log O endereço IP ou nome do host do servidor IBM SAN Volume Controller. - Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.A tabela a seguir mostra uma mensagem de evento de amostra para o IBM SAN Volume Controller:
Tabela 3. IBM Exemplo de mensagem do Controlador de Volume SAN Nome do evento Categoria de baixo Nível Mensagem de log de amostra Backup bem-sucedido Êxito ao Fazer o Backup da Atividade Oct 12 20:02:33 Cluster_<IP_address> IBM2145: {"typeURI": "http://example.com/cloud/audit/1.0/event","eventTime": "2016-10-12T20:02:30.000000+0000","target": {"typeURI": "service/storage/object","id": "0","name": "username"},"observer": {"typeURI": "service/network/cluster/logger","id": "10032004394","name": "username"},"tags": ["Backup"],"eventType": "activity","measurements": [{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Time/0000000000/000/0","name": "Time of backup being copied or restored","unit": "YYMMDDHHMMSS"},"result": "2016/10/12/20/02/30"},{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Generation_Number/0000000000/000/0","name": "Volume backup generation number","unit": "Natural Number"},"result": "1"}],"initiator": {"typeURI": "service/network/node","host": {"address": "<IP_address>"},"attachments": [{"content":"6005076400C8010E5000000000000000","typeURI": "text/plain","name": "volume_uuid"}],"name": "username","id": "1"},"reason": {"reasonCode": "200","reasonType": "http://www.example.com/assignments/http-status-codes/http-status-codes.xml"},"action": "backup","outcome": "success","id": "xxxxxxxxxxx-xxxxxxxxxx-xxx"}