Universal CEF

O IBM QRadar DSM for Universal CEF aceita eventos de qualquer dispositivo que produz eventos no Common Event Format (CEF).
A tabela a seguir identifica as especificações para o DSM Universal CEF:
Tabela 1. Especificações do DSM Universal CEF
Especificação Valor
Nome do DSM Universal CEF
Nome do arquivo RPM DSM-UniversalCEF-Qradar_version-build_number.noarch.rpm
Protocolo Syslog

Arquivo de log

Formato de Evento Common Event Format (CEF). O CEF:0 é suportado.
Tipos de eventos registrados Eventos formatados em CEF
Descobertos automaticamente? Não
Inclui identidade? Não
Inclui propriedades customizadas? Não
Para enviar eventos de um dispositivo que gera eventos formatados pelo CEF para o QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM DSMCommon
    • RPM Universal CEF
  2. Inclua uma origem de log Universal CEF no QRadar Console. Use os valores a seguir que são específicos do Universal CEF:
    Parâmetro Descrição
    Tipo de origem de log Universal CEF
    Configuração de protocolo Syslog ou arquivo de log
  3. Configure o seu dispositivo de terceiros para enviar eventos para o QRadar Para obter mais informações sobre como configurar seu dispositivo de terceiros, consulte a documentação do fornecedor.
  4. Configure o mapeamento de eventos do Universal CEF.