Palo Alto Endpoint Security Manager

O DSM IBM QRadar para Palo Alto Endpoint Security Manager (Traps) coleta eventos de um dispositivo Palo Alto Endpoint Security Manager (Traps).

A tabela a seguir descreve as especificações para o DSM do Palo Alto Endpoint Security Manager:
Tabela 1. Especificações de DSM do Palo Alto Endpoint Security Manager
Especificação Valor
Fabricante Palo Alto Networks
Nome do DSM Palo Alto Endpoint Security Manager
Nome do arquivo RPM DSM-PaloAltoEndpointSecurityManager-QRadar_version-build_number.noarch.rpm
Versões Suportadas 3.4.2.17401
Protocolo Syslog
Formato de evento Log Event Extended Format (LEEF)

Common Event Format (CEF). O CEF:0 é suportado.

Tipos de eventos registrados Agente

Config

Política

Sistema

Ameaça

Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais Website do Palo Alto Networks (https://www.paloaltonetworks.com)
Para integrar o Palo Alto Endpoint Security Manager ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, faça o download das versões mais recentes dos RPMs no site de suporte da IBM® (http://www.ibm.com/support).
    • RPM DSMCommon
    • RPM do DSM do Palo Alto Endpoint Security Manager
  2. Configure seu dispositivo Palo Alto Endpoint Security Manager para enviar eventos de syslog para o QRadar
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Palo Alto Endpoint Security Manager no QRadar Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos do Palo Alto Endpoint Security Manager:
    Tabela 2. Parâmetros de origem de log do Palo Alto Endpoint Security Manager
    Parâmetro Valor
    Tipo de origem de log Palo Alto Endpoint Security Manager
    Configuração de protocolo Syslog
    Identificador de Fonte de Log Um identificador exclusivo para a origem de log.
  4. Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.
    A tabela a seguir mostra uma mensagem de evento de amostra para o Palo Alto Endpoint Security Manager:
    Tabela 3. Mensagem de amostra do Palo Alto Endpoint Security Manager
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Novo hash incluído Modificação de Configuração Bem-sucedida
    LEEF:1.0|Palo Alto Networks|Traps ESM|3.4.2.17401|New Hash Added|cat=Policysubtype=New HashAdded	devTimeFormat=MMM dd yyyy HH:mm:ss	devTime=Nov 03 2016 18:43:57	src=<Source_IP_address>	shost=hostname	suser= fileHashxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx	NewVerdict=Benign	msg=New hash added	sev=6