Palo Alto Endpoint Security Manager
O DSM IBM QRadar para Palo Alto Endpoint Security Manager (Traps) coleta eventos de um dispositivo Palo Alto Endpoint Security Manager (Traps).
A tabela a seguir descreve as especificações para o DSM do Palo Alto Endpoint Security Manager:
| Especificação | Valor |
|---|---|
| Fabricante | Palo Alto Networks |
| Nome do DSM | Palo Alto Endpoint Security Manager |
| Nome do arquivo RPM | DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 3.4.2.17401 |
| Protocolo | Syslog |
| Formato de evento | Log Event Extended Format (LEEF) Common Event Format (CEF). O CEF:0 é suportado. |
| Tipos de eventos registrados | Agente Config Política Sistema Ameaça |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | Website do Palo Alto Networks (https://www.paloaltonetworks.com) |
Para integrar o Palo Alto Endpoint Security Manager ao QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, faça o download das versões mais recentes dos RPMs no site de suporte da IBM® (http://www.ibm.com/support).
- RPM DSMCommon
- RPM do DSM do Palo Alto Endpoint Security Manager
- Configure seu dispositivo Palo Alto Endpoint Security Manager para enviar eventos de syslog para o QRadar
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Palo Alto Endpoint Security Manager no QRadar
Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos do Palo Alto Endpoint Security Manager:
Tabela 2. Parâmetros de origem de log do Palo Alto Endpoint Security Manager Parâmetro Valor Tipo de origem de log Palo Alto Endpoint Security Manager Configuração de protocolo Syslog Identificador de Fonte de Log Um identificador exclusivo para a origem de log. - Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.A tabela a seguir mostra uma mensagem de evento de amostra para o Palo Alto Endpoint Security Manager:
Tabela 3. Mensagem de amostra do Palo Alto Endpoint Security Manager Nome do evento Categoria de baixo Nível Mensagem de log de amostra Novo hash incluído Modificação de Configuração Bem-sucedida LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded devTimeFormat=MMM dd yyyy HH:mm:ss devTime=Nov 03 2016 18:43:57 src=<Source_IP_address> shost=hostname suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx NewVerdict=Benign msg=New hash added sev=6