Coleção de eventos de dispositivos de terceiros

Para configurar a coleção de eventos a partir de dispositivos de terceiros, é necessário concluir as tarefas de configuração no dispositivo de terceiros e seu QRadar Console, Coletor de Eventos ou Processador de Eventos. Os principais componentes que funcionam juntos para coletar eventos de dispositivos de terceiros são origens de log, DSMs e atualizações automáticas.

Origens de log

Uma origem de log é qualquer dispositivo externo, sistema ou serviço de nuvem configurado para enviar eventos para seu sistema IBM QRadar ou ser coletado por seu sistema QRadar . QRadar mostra eventos de origens de log na guia Atividade de Log .

Para receber eventos brutos de origens de log, o QRadar suporta vários protocolos, incluindo syslog do S.O., aplicativos, firewalls, IPS/IDS, SNMP, SOAP, JDBC para dados de tabelas de banco de dados e visualizações O QRadar também suporta protocolos proprietários específicos do fornecedor, como OPSEC/LEA do Checkpoint.

DSMs

Um Módulo de suporte de dispositivo (DSM) é um módulo de código que analisa eventos recebidos de várias origens de log e converte-os em um formato de taxonomia padrão que pode ser exibido como saída. Cada tipo de origem de log tem um DSM correspondente. Por exemplo, o DSM do IBM Fiberlink MaaS360 analisa e normaliza eventos de uma origem de log do IBM Fiberlink MaaS360.

Atualizações automáticas

O QRadar fornece atualizações automáticas diárias e semanais em um planejamento recorrente A atualização automática semanal inclui novas liberações de DSM, correções para problemas de análise sintática e atualizações de protocolo. Para obter mais informações sobre atualizações automáticas, consulte IBM QRadar Administration Guide.

Processo de instalação de dispositivo de terceiros

Para coletar eventos de dispositivo de terceiros, deve-se concluir as etapas de instalação e configuração no dispositivo de origem de log e em seu sistema QRadar Para alguns dispositivos de terceiros, etapas de configuração extras são necessárias, como configurar um certificado para ativar a comunicação entre esse dispositivo e o QRadar.

As etapas a seguir representam um processo de instalação típica:
  1. Leia as instruções específicas de como integrar seu dispositivo de terceiros.
  2. Faça download e instale o RPM para seu dispositivo de terceiros. RPMs estão disponíveis para download no website de suporte da IBM (http://www.ibm.com/support).
    Dica: Se o sistema QRadar estiver configurado para aceitar atualizações automáticas, esta etapa pode não ser necessária
  3. Configure o dispositivo de terceiros para enviar eventos para o QRadar

    Depois que alguns eventos são recebidos, o QRadar detecta automaticamente alguns dispositivos de terceiros e cria uma configuração de origem de log A origem de log é incluída na lista de Origens de log e contém informações padrão. É possível customizar as informações.

  4. Se o QRadar não detectar automaticamente a origem de log, inclua manualmente uma origem de log A lista de DSMs suportados e os tópicos específicos do dispositivo indicam quais dispositivos de terceiros não foram detectados automaticamente.
  5. Implemente as mudanças na configuração e reinicie os serviços da web.

Tipos de origem de log customizados para origens de log de terceiros não suportadas

Depois que os eventos são coletados e antes que a correlação possa ser iniciada, eventos individuais de seus dispositivos devem ser normalizados adequadamente. Normalização significa mapear informações para nomes de campos comuns, como nome do evento, endereços IP, protocolo e portas. Se uma rede corporativa tiver um ou mais dispositivos de rede ou de segurança que o QRadar não fornece um DSM correspondente, será possível usar um tipo de origem de log customizado O QRadar pode integrar com a maioria dos dispositivos e quaisquer origens de protocolo comuns usando um tipo de origem de log customizado.

Para obter mais informações, consulte o IBM QRadar Administration Guide