DDoS Seguro do NCC

O IBM QRadar DSM for NCC Group DDoS Secure coleta eventos de dispositivos NCC Group DDoS Secure.

A tabela a seguir descreve as especificações para o NCC Group DDoS Secure DSM:
Tabela 1. Especificações do DSM NCC Group DDoS Secure
Especificação Valor
Fabricante Grupo do NCC
Nome do DSM DDoS Seguro do NCC
Nome do arquivo RPM DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm
Versões Suportadas 5.13.1-2s a 5.16.1-0
Protocolo Syslog
Formato de evento LEEF
Tipos de eventos registrados Todos os eventos
Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais website do Grupo NCC (https://www.nccgroup.trust/uk/)
Para integrar o NCC Group DDoS Secure com QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM DSMCommon
    • RPM do DSM DDoS Secure do NCC
  2. Configure seu dispositivo NCC Group DDoS Secure para enviar eventos syslog para o QRadar.
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log Segura do Grupo NCC DDoS no QRadar Console A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do NCC Group DDoS Secure:
    Tabela 2. Parâmetros de origem de log do NCC Group DDoS Secure
    Parâmetro Valor
    Tipo de origem de log DDoS Seguro do NCC
    Configuração de protocolo Syslog
  4. Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem do evento normalizado
    A tabela a seguir mostra uma mensagem de evento de amostra do NCC Group DDoS Secure:
    Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
    Tabela 3. Mensagem de amostra do DDoS Secure do NCC
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Ataque TCP - Varredura de porta - END Varredura de Porta do
    <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan    sev=4    myip=<IP_address    proto=TCP    scrPort=0    dstPort=0    src=<Source_IP_address>    dst=<Destination_IP_address>    cat=END    devTime=2017-06-05 11:26:00    devTimeFormat=yyyy-MM-dd HH:mm:ss    end=2017-06-05 11:34:33    CurrentPps=0    PeakPps=14    totalPackets=243    realm=<Domain>    action=DROP