Coleção de eventos de dispositivos de terceiros
Para configurar a coleção de eventos a partir de dispositivos de terceiros, é necessário concluir as tarefas de configuração no dispositivo de terceiros e seu QRadar Console, Coletor de Eventos ou Processador de Eventos. Os principais componentes que funcionam juntos para coletar eventos de dispositivos de terceiros são origens de log, DSMs e atualizações automáticas.
Origens de log
Uma origem de log é qualquer dispositivo externo, sistema ou serviço de nuvem configurado para enviar eventos para seu sistema IBM QRadar ou ser coletado por seu sistema QRadar . QRadar mostra eventos de origens de log na guia Atividade de Log .
Para receber eventos brutos de origens de log, o QRadar suporta vários protocolos, incluindo syslog do S.O., aplicativos, firewalls, IPS/IDS, SNMP, SOAP, JDBC para dados de tabelas de banco de dados e visualizações O QRadar também suporta protocolos proprietários específicos do fornecedor, como OPSEC/LEA do Checkpoint.
DSMs
Um Módulo de suporte de dispositivo (DSM) é um módulo de código que analisa eventos recebidos de várias origens de log e converte-os em um formato de taxonomia padrão que pode ser exibido como saída. Cada tipo de origem de log tem um DSM correspondente. Por exemplo, o DSM do IBM Fiberlink MaaS360 analisa e normaliza eventos de uma origem de log do IBM Fiberlink MaaS360.
Atualizações automáticas
O QRadar fornece atualizações automáticas diárias e semanais em um planejamento recorrente A atualização automática semanal inclui novas liberações de DSM, correções para problemas de análise sintática e atualizações de protocolo. Para obter mais informações sobre atualizações automáticas, consulte IBM QRadar Administration Guide.
Processo de instalação de dispositivo de terceiros
Para coletar eventos de dispositivo de terceiros, deve-se concluir as etapas de instalação e configuração no dispositivo de origem de log e em seu sistema QRadar Para alguns dispositivos de terceiros, etapas de configuração extras são necessárias, como configurar um certificado para ativar a comunicação entre esse dispositivo e o QRadar.
- Leia as instruções específicas de como integrar seu dispositivo de terceiros.
- Faça download e instale o RPM para seu dispositivo de terceiros. RPMs estão disponíveis para download no website de suporte da IBM (http://www.ibm.com/support).Dica: Se o sistema QRadar estiver configurado para aceitar atualizações automáticas, esta etapa pode não ser necessária
- Configure o dispositivo de terceiros para enviar eventos para o QRadar
Depois que alguns eventos são recebidos, o QRadar detecta automaticamente alguns dispositivos de terceiros e cria uma configuração de origem de log A origem de log é incluída na lista de Origens de log e contém informações padrão. É possível customizar as informações.
- Se o QRadar não detectar automaticamente a origem de log, inclua manualmente uma origem de log A lista de DSMs suportados e os tópicos específicos do dispositivo indicam quais dispositivos de terceiros não foram detectados automaticamente.
- Implemente as mudanças na configuração e reinicie os serviços da web.
Tipos de origem de log customizados para origens de log de terceiros não suportadas
Depois que os eventos são coletados e antes que a correlação possa ser iniciada, eventos individuais de seus dispositivos devem ser normalizados adequadamente. Normalização significa mapear informações para nomes de campos comuns, como nome do evento, endereços IP, protocolo e portas. Se uma rede corporativa tiver um ou mais dispositivos de rede ou de segurança que o QRadar não fornece um DSM correspondente, será possível usar um tipo de origem de log customizado O QRadar pode integrar com a maioria dos dispositivos e quaisquer origens de protocolo comuns usando um tipo de origem de log customizado.
Para obter mais informações, consulte o IBM QRadar Administration Guide