IBM SAN Volume Controller

O IBM QRadar DSM IBM® SAN Volume Controller coleta eventos do IBM SAN Volume Controller.

Importante: Este DSM suporta apenas o formato de evento do Cloud Auditing Data Federation (CADF) que inclui monitoramento e proteção relacionados a eventos de criação, atualização, remoção e backup de nuvem da conta na nuvem do IBM SAN Volume Controller.
A tabela a seguir descreve as especificações para o IBM SAN Volume Controller DSM:
Tabela 1. Especificações da DSM do IBM SAN Volume Controller
Especificação Valor
Fabricante IBM
Nome do DSM IBM SAN Volume Controller
Nome do arquivo RPM DSM-IBMSANVolumeController-QRadar_version-build_number.noarch.rpm
Versões Suportadas N/D
Protocolo Syslog
Formato de evento CADF
Tipos de eventos registrados Eventos de auditoria de Atividade, Controle e Monitor
Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais Website doIBM SAN Volume Controller (http://www-03.ibm.com/systems/storage/software/virtualization/svc/)
Para integrar o IBM SAN Volume Controller com o QRadar, conclua as seguintes etapas:
  1. Se as atualizações automáticas não estiverem ativadas, faça download e instale a versão mais recente dos RPMs a seguir a partir do IBM Support Website, na ordem em que eles estão listados, no QRadar Console:
    • RPM DSMCommon
    • IBM Controlador de volume SAN DSM RPM
  2. Configure o servidor SAN Volume Controller IBM para enviar eventos syslog para o QRadar
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do IBM SAN Volume Controller no QRadar Console A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleta de eventos do IBM SAN Volume Controller:
    Tabela 2. Parâmetros de origem de log do IBM SAN Volume Controller
    Parâmetro Valor
    Tipo de origem de log IBM SAN Volume Controller
    Configuração de protocolo Syslog
    Identificador de Fonte de Log O endereço IP ou nome do host do servidor IBM SAN Volume Controller.
  4. Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.
    Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
    A tabela a seguir mostra uma mensagem de evento de amostra para o IBM SAN Volume Controller:
    Tabela 3. IBM Exemplo de mensagem do Controlador de Volume SAN
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Backup bem-sucedido Êxito ao Fazer o Backup da Atividade
    Oct 12 20:02:33 Cluster_<IP_address> IBM2145: {"typeURI": "http://example.com/cloud/audit/1.0/event","eventTime": "2016-10-12T20:02:30.000000+0000","target": {"typeURI": "service/storage/object","id": "0","name": "username"},"observer": {"typeURI": "service/network/cluster/logger","id": "10032004394","name": "username"},"tags": ["Backup"],"eventType": "activity","measurements": [{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Time/0000000000/000/0","name": "Time of backup being copied or restored","unit": "YYMMDDHHMMSS"},"result": "2016/10/12/20/02/30"},{"metric": {"metricId": "www.example.com/svc/Cloud/Backup_Generation_Number/0000000000/000/0","name": "Volume backup generation number","unit": "Natural Number"},"result": "1"}],"initiator": {"typeURI": "service/network/node","host": {"address": "<IP_address>"},"attachments": [{"content":"6005076400C8010E5000000000000000","typeURI": "text/plain","name": "volume_uuid"}],"name": "username","id": "1"},"reason": {"reasonCode": "200","reasonType": "http://www.example.com/assignments/http-status-codes/http-status-codes.xml"},"action": "backup","outcome": "success","id": "xxxxxxxxxxx-xxxxxxxxxx-xxx"}