FireEye
O DSM IBM QRadar para FireEye aceita eventos syslog em Log Event Extended Format (LEEF) e Common Event Format (CEF).
Esse DSM se aplica aos dispositivos FireEye CMS, MPS, EX, AX, NX, FX e HX. O QRadar registra todos os alertas de notificação relevantes enviados por dispositivos FireEye .
A tabela a seguir identifica as especificações para o DSM FireEye.
| Especificação | Valor |
|---|---|
| Fabricante | FireEye |
| Nome do DSM | FireEye MPS |
| Versões Suportadas | CMS, MPS, EX, AX, NX, FX e HX |
| Nome do arquivo RPM | DS M-FireEyeMPS-QRadar_versão-Número da compilação. noarch.rpm |
| Protocolo | Syslog e Syslog TLS |
| Formato de Evento | Common Event Format (CEF). O CEF:0 é suportado. |
| QRadar tipos de eventos registrados | Todos os eventos relevantes |
| Descoberta automática? | Sim |
| Inclui identidade? | Não |
| Informações adicionais | website doFireEye (www.fireeye.com) |
Para integrar FireEye com o QRadar, use os procedimentos a seguir:
- Se as atualizações automáticas não estiverem ativadas, faça download e instale o DSM Common e o FireEye MPS RPM a partir do IBM® em seu QRadar console.
- Faça download e instale o TLS Syslog Protocol RPM mais recente no QRadar.
- Para cada instância do FireEye em sua implementação, configure o sistema FireEye para encaminhar eventos para o QRadar
- Para cada instância do FireEye, crie uma fonte de registro FireEye no QRadar Console. As tabelas a seguir explicam como configurar uma origem de log no Syslog e no TLS Syslog para FireEye.
Tabela 2. Configurando os protocolos de origem de log do Syslog para o FireEye Parâmetro Descrição Tipo de origem de log FireEye Configuração de protocolo syslog Identificador de Fonte de Log Digite o endereço IP ou o nome do host da origem de log como um identificador para eventos por meio do seu dispositivo. Veja Adicionando uma fonte de log para parâmetros mais comuns que ocorrem no Syslog e Opções de configuração do protocolo Syslog do TLS para obter mais parâmetros específicos do protocolo TLS Syslog e suas configurações.Tabela 3. Configurando os protocolos de origem de log do TLS Syslog para FireEye Parâmetro Descrição Tipo de origem de log FireEye Configuração de protocolo TLS Syslog Identificador de Fonte de Log Digite o endereço IP ou o nome do host da origem de log como um identificador para eventos por meio do seu dispositivo. Porta de Atendimento do TLS A porta de atendimento TLS padrão é 6514. Modo de autenticação O modo pelo qual sua conexão TLS é autenticada. Se você selecionar a opção Autenticação de TLS e Cliente, os parâmetros de certificado deverão ser configurados. Tipo de certificado O tipo de certificado a ser utilizado na autenticação. Se selecionar a opção Fornecer certificado, é preciso configurar os caminhos de arquivo para o certificado do servidor e para a chave privada. Caminho do certificado do servidor fornecido O caminho absoluto para o certificado do servidor. Caminho fornecido para a chave privada O caminho absoluto para a chave privada. Nota: A chave privada correspondente deve ser uma chave PKCS8 codificada pelo DER. A configuração falha com qualquer outro formato de chave.Número máximo de conexões O parâmetro Maximum Connections controla quantas conexões simultâneas o protocolo Syslog TLS pode aceitar para cada Coletor de eventos.
O limite de conexão em todas as configurações de origem de log syslog TLS é 1.000 conexões para cada Coletor de eventos. O padrão para cada conexão de dispositivo é 50.
Nota: Automaticamente descobriram fontes de log que compartilham um atendente com outra fonte de log, como se você usar a mesma porta no mesmo coletor de eventos, conte apenas uma vez em direção ao limite.