Universal CEF
O IBM
QRadar DSM for Universal CEF aceita eventos de qualquer dispositivo que produz eventos no Common Event Format (CEF).
A tabela a seguir identifica as especificações para o DSM Universal CEF:
| Especificação | Valor |
|---|---|
| Nome do DSM | Universal CEF |
| Nome do arquivo RPM | DSM-UniversalCEF-Qradar_version-build_number.noarch.rpm |
| Protocolo | Syslog Arquivo de log |
| Formato de Evento | Common Event Format (CEF). O CEF:0 é suportado. |
| Tipos de eventos registrados | Eventos formatados em CEF |
| Descobertos automaticamente? | Não |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
Para enviar eventos de um dispositivo que gera eventos formatados pelo CEF para o QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar
Console:
- RPM DSMCommon
- RPM Universal CEF
- Inclua uma origem de log Universal CEF no QRadar Console. Use
os valores a seguir que são específicos do Universal CEF:
Parâmetro Descrição Tipo de origem de log Universal CEF Configuração de protocolo Syslog ou arquivo de log - Configure o seu dispositivo de terceiros para enviar eventos para o QRadar Para obter mais informações sobre como configurar seu dispositivo de terceiros, consulte a documentação do fornecedor.
- Configure o mapeamento de eventos do Universal CEF.