Illumio Adaptive Security Platform

O DSM IBM QRadar para o Illumio Adaptive Security Platform coleta eventos do Illumio Policy Compute Engine (PCE).

A tabela a seguir descreve as especificações para o Illumio Adaptive Security Platform DSM:
Tabela 1. Especificações do Illumio Adaptive Security Platform DSM
Especificação Valor
Fabricante Illumio
Nome do DSM Illumio Adaptive Security Platform
Nome do arquivo RPM DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm
Versões Suportadas N/D
Protocolo Syslog
Formato de evento Log Event Extended Format (LEEF)
Tipos de eventos registrados

Auditoria

Tráfego

Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais website do Illumio (https://www.illumio.com)
Para integrar o Illumio Adaptive Security Platform ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, faça o download e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console, na ordem em que estão listados:
    • RPM DSMCommon
    • Illumio Adaptive Security Platform DSM RPM
  2. Configure seu Illumio PCE para enviar eventos syslog para o QRadar.
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Illumio Adaptive Security Platform no QRadar Console A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos do Illumio Adaptive Security Platform:
    Tabela 2. Parâmetros de origem de log do Illumio Adaptive Security Platform
    Parâmetro Valor
    Tipo de origem de log Illumio Adaptive Security Platform
    Configuração de protocolo Syslog
    Identificador de Fonte de Log Um identificador exclusivo para a origem de log.
  4. Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.
    Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
    A tabela a seguir mostra uma mensagem de evento de amostra da Illumio Adaptive Security Platform:
    Tabela 3. Mensagem de amostra do Illumio Adaptive Security Platform
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    flow_allowed Permissão de firewall
    <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO  pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary	devTime=2016-08-08T15:20:55-07:00	devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX	proto=udp	sev=1	src=<Source_IP_address>	dst=<Destination_IP_address>	dstPort=14000	srcBytes=0	dstBytes=15936	count=1	dir=I	hostname=hostname2	intervalSec=3180	state=T	workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx