QRadar DSMs suportados

O IBM QRadar pode coletar eventos de seus produtos de segurança usando um arquivo de plug-in chamado Device Support Module (DSM).

Observação: faça o download do Guia de configuração do DSM " QRadar em formato PDF.

QRadar pode receber logs de sistemas e dispositivos usando o protocolo Syslog, que é um protocolo padrão. Os DSMs suportados podem usar outros protocolos, conforme mencionado na tabela DSM Suportada. É possível tentar configurar aplicativos de terceiros para enviar logs ao QRadar por meio do protocolo Syslog. Para obter mais informações, consulte Adição de uma fonte de registro.

Se você desejar enviar logs usando um DSM suportado que não seja suportado pelo recurso de descoberta automática no QRadar, será necessário incluir manualmente uma fonte de log Para obter mais informações sobre como adicionar uma fonte de registro em ' QRadar, consulte Adição de uma fonte de registro.

Importante: ao fazer upgrade do sistema IBM QRadar , DSMs customizados não são removidos durante o upgrade.

O que você faz se a versão do produto ou o dispositivo que você possui não estiver listado no Guia de configuração do DSM?

Às vezes, uma versão de um produto de fornecedor ou de um dispositivo não é listada como suportada. Se o produto ou dispositivo não estiver listado, siga estas diretrizes:

Versão não listada
Se o DSM para seu produto for oficialmente suportado pelo QRadar, mas sua versão do produto não estiver listada no IBM QRadar DSM Configuration Guide, você terá as opções a seguir:
  • Tente o DSM para ver se ele funciona. As versões do produto listadas no guia são testadas pela IBM®, mas versões mais recentes não testadas também podem funcionar.
  • Se você tentou o DSM e ele não funcionou, abra um chamado de suporte para uma revisão da fonte de log para solucionar problemas e descarte quaisquer problemas em potencial.
    Dica: Na maioria dos casos, nenhuma alteração é necessária, ou talvez uma pequena atualização do IBM QRadar® Identifier (QID) Map possa ser tudo o que é necessário. As atualizações de software por fornecedores podem, em raras ocasiões, incluir ou mudar formatos de eventos que dividem o DSM, requerendo um RFE para o desenvolvimento de uma nova integração. Esse é o único cenário em que um RFE é necessário.
Dispositivo não listado
Quando um dispositivo não é oficialmente suportado, você tem as opções a seguir:
  • Abrir uma solicitação para aprimoramento (RFE) para que o seu dispositivo seja oficialmente suportado.
    • Vá para a página do SIEM RFE QRadarhttps://ibm.biz/BdRPx5.
    • Efetue login na página de portal de suporte.
    • Clique na guia Submeter e digite as informações necessárias.
      Dica: Se você tiver logs de eventos de um dispositivo, anexe as informações do evento e inclua a versão do produto do dispositivo que gerou o log de eventos.
  • Escreva uma extensão de origem de log para analisar eventos para o seu dispositivo. Para obter mais informações, consulte Extensões de código-fonte de registro e o DSM Editor.
  • É possível usar extensões de conteúdo para enviar eventos para o QRadar que são fornecidos por alguns fornecedores de terceiros Eles podem ser encontrados no IBM Security App Exchangehttps://exchange.xforce.ibmcloud.com/hub/. Essas integrações de DSM de terceiros são suportadas pelo fornecedor, não pelo IBM. Para obter uma lista dos DSMs de terceiros disponíveis, consulte DSMs suportados por fornecedores terceirizados.

A tabela a seguir lista DSMs suportados para soluções de terceiros e IBM QRadar .

Dica: Para visualizar todas as sete colunas na tabela, você pode precisar rodar para a direita.
Tabela 1. QRadar DSMs suportados
Fabricante Nome do dispositivo e versão Protocolo Eventos registrados e formatos Descoberta automática? Inclui identidade? Inclui propriedades customizadas?
3Com 8800 Series Switch V3.01.30 Syslog Eventos de status e condição de rede Sim Não Não
AhnLab AhnLab Policy Center

AhnLabPolicy

CenterJdbc

Detecção de spyware

Detecção de vírus

Auditoria

Não Sim Não
Akamai Akamai KONA

Receptor de HTTP

API de REST do Akamai Kona

Formato de evento: JSON

Tipos de evento registrado: Todos os eventos de segurança

Não Não Não
Alibaba Cloud Alibaba ActionTrail

Alibaba Cloud Object Storage

Syslog

Formato de evento: JSON

Sim Sim Não
Amazon Amazon AWS Application Load Balancer Access Logs API REST do Amazon AWS S3 Formato de evento: campos predefinidos delimitados por espaço

Tipos de evento registrados: logs de acesso

Sim Não Não
Amazon

Amazon AWS CloudTrail

API REST do Amazon AWS S3

Amazon Web Services

Evento versões 1.0, 1.02, 1.03, 1.04, 1.05, 1.06 e 1.08.

Sim Não Não
Amazon

Configuração do Amazon AWS

API REST do Amazon AWS S3 Formato de evento: JSON Sim Não Não
Amazon Amazon AWS Elastic Kubernetes Service

Versão suportada: API 1.19 do Kubernetes

Amazon Web Services

Formato de evento: JSON

Tipos de evento registrados: Amazon AWS Kubernetes

Sim Não Não
Amazon Amazon AWS Network Firewall API REST do Amazon AWS S3

Formato de evento: JSON

Tipos de eventos registrados: logs do Firewall Alert, logs do Firewall Flow

Não Não Não
Amazon Amazon AWS Route 53
  • Amazon Web Services (logs de consulta DNS público e do Resolvedor)
  • API de REST do Amazon AWS S3 (logs de consulta do Resolvedor apenas)
  • Syslog
Formato de Evento:
  • JSON (logs de consulta do Resolvedor)
  • Campos predefinidos delimitados por espaço (logs de consulta DNS público)

Tipos de eventos registrados: versões de eventos 1.0

Sim Não Não
Amazon Amazon AWS Security Hub Amazon Web Services

Formato de evento: JSON

Tipos de eventos registrados: AWS Security Finding Format (ASFF)

Não Não Não
Amazon Amazon AWS WAFCentrif API REST do Amazon AWS S3

Formato de evento: JSON

Tipos de eventos registrados: permissão de tráfego, bloqueio de tráfego

Não Não Não
Amazon Amazon CloudFront Amazon Web Services Formato do evento: Valor separado da Guia (TSV)

Tipos de eventos registrados: RealTime Log-TSV

Sim Não Não
Amazon Amazon GuardDuty Amazon Web Services

Descobertas do Amazon GuardDuty

JSON

Não Não Não
Amazon AWS Verified Access API REST do Amazon AWS S3, Syslog Formato de evento: JSON Sim Sim Sim
Ambiron TrustWave ipAngel V4.0 Syslog Eventos baseados no Snort Não Não Não
Apache HTTP Server V1.3+ Syslog, Syslog-ng Status de HTTP Sim Não Não
APC UPS Syslog Eventos da série Smart-UPS Não Não Não
Apple Apple Mac OS X versão 10.12 Syslog Firewall, acesso ao servidor da web, erro do servidor da web, privilégio e eventos informativos Não Sim Não
Application Security, Inc. DbProtect V6.2, V6.3, V6.3sp1, V6.3.1 e v6.4 Syslog Todos os eventos Sim Não Não
Arbor Networks Arbor Networks Pravail APS V3.1 + Syslog, syslog TLS Todos os eventos Sim Não Não
Arbor Networks Arbor Networks Peakflow SP V5.8 a V8.1.2 Syslog, syslog TLS

Negação de Serviço (DoS)

Autenticação

Explorar

Atividade Suspeita

Sistema

Sim Não Não
Arcon PAM Syslog Configurações do serviço SIEM Connect Sim Não Não
Arpeggio Software SIFT-IT V3.1+ Syslog Todos os eventos configurados no conjunto de regras SIFT-IT Sim Não Não
Array Networks SSL VPN ArraySP v7.3 Syslog Todos os eventos Não Sim Sim
Aruba Networks Aruba ClearPass Policy Manager v6.5.0.71095 para v6.12.0 Syslog Formato de evento: LEEF

Tipos de eventos: sessão, auditoria, sistema, insight

Sim Sim Não
Aruba Networks Mobility Controllers v2.5 + Syslog Todos os eventos Sim Não Não
Avaya Inc. Avaya VPN Gateway v9.0.7.2 Syslog Todos os eventos Sim Sim Não
BalaBit IT Security MicrosoftWindows Log de eventos de segurança V4.x Syslog Eventos de Log de Eventos Microsoft Sim Sim Não
BalaBit IT Security V\v4.x do Microsoft ISA Syslog e WinCollect Ventes de Log de Eventos da Microsoft Sim Sim Não
Barracuda Networks Spam & Virus Firewall v5.x e mais recente Syslog Todos os eventos Sim Não Não
Barracuda Networks Web Application Firewall v7.0.x Syslog Eventos de sistema, firewall da web, acesso e auditoria Sim Não Não
Barracuda Networks Web Filter V6.0.x+ Syslog Eventos de trafego da web e interface da web Sim Não Não
BlueCat Networks Adonis v6.7.1-P2+ Syslog Eventos DNS e DHCP Sim Não Não
Blue Coat SG v4.x+ Syslog, protocolo de arquivo de log Todos os eventos Não Não Sim
Blue Coat Serviço de segurança da web   Blue Coat ELFF, Acesso Não Não Não

Boxplot

Boxplot API de REST do Box

Formato de evento: JSON

RTC 256758

Tipos de eventos: eventos de administrador e corporativos, Box Shield Alerts

Não Sim Não
Bridgewater Systems AAA v8.2c1 Syslog Todos os eventos Sim Sim Não
Broadcom CA Access Control Facility (ACF2) (Conhecido anteriormente como CA Technologies ACF2) Protocolo de arquivo de log Todos os eventos Não Não Sim
Broadcom CA Top Secret (Conhecido anteriormente CA Technologies Top Secret) Protocolo de arquivo de log Todos os eventos Não Não Sim
Broadcom Symantec SiteMinder (Conhecido anteriormente como SiteMinder) Syslog, arquivo de log Todos os eventos Não Sim Não
Brocade Fabric OS V7.x Syslog Eventos do sistema e de auditoria Sim Não Não
Pigmento de Carbono Preto Carbon Black v5.1 e mais recente Syslog Ocorrências de lista de observação Sim Não Não
Pigmento de Carbono Preto Paridade do Bit9 do carbono preto Syslog LEEF Sim   Não
Pigmento de Carbono Preto Carbon Black Bit9 Security Platform V6.0.2 Syslog Todos os eventos Sim Sim Não
Centrify Centrify Identity Platform

Agora conhecida como CyberArk Identity

         
Centrify Centrify Infrastructure Services 2017 Syslog e WinCollect Logs, eventos de auditoria do WinCollect Sim Não Não
Ponto de verificação

Check Point versões NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R75, R77, R80, R81 e NGX

Syslog ou OPSEC LEA Formato de evento: LEEF (versões R77.30, R80.10, R80.20, R81.10)

Tipos de eventos: Todos os eventos

Sim Sim Sim
Ponto de verificação VPN-1 versões NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81 e NGX Syslog ou OPSEC LEA Formato de evento: LEEF (versões R77.30, R80.10, R80.20, R81.10)

Tipos de eventos: Todos os eventos

Sim Sim Não
Ponto de verificação Check Point Multi-Domain Management (Provider-1) versões NG, FP1, FP2, FP3, AI R54, AI R55, R65, R70, R77, R80, R81 e NGX Syslog ou OPSEC LEA Formato de evento: LEEF (versões R77.30, R80.10, R80.20, R81.10)

Tipos de eventos: Todos os eventos

Sim Sim Não
Cilasoft Cilasoft QJRN/400 V5.14.K+ Syslog Eventos de auditoria da IBM Sim Sim Não
Cisco 4400 Series Wireless LAN Controller V7.2

Syslog

SNMPv2

Todos os eventos Não Não Não
Cisco

Cisco CallManager 8.x, 11.5

Syslog Eventos de aplicativo Sim Não Não
Cisco ACS V4.1 e mais recente, se diretamente do ACS V3.x e mais recente, se estiver usando ALE Syslog Tentativas de acesso com falha Sim Sim Não
Cisco Aironet V4.x+ Syslog Formato de emblema Cisco Sim Não Não
Cisco ACE Firewall V12.2 Syslog Todos os eventos Sim Sim Não
Cisco Cisco AMP Cisco AMP

Todos os eventos de segurança

Para obter uma lista detalhada dos eventos suportados, consulte a documentação da API do Cisco AMP for Endpoints. (https://api-docs.amp.cisco.com/api_actions/details?api_action=GET+%2Fv1%2Fevent_types&api_host=api.amp.cisco.com&api_resource=Event+Type&api_version=v1)

Nota: O tráfego de rede é suportado apenas para eventos de Data Flow Control (DCF).
Não Não Não
Cisco ASA V7.x e mais recente Syslog Todos os eventos Sim Sim Não
Cisco ASA V7.x+ Protocolo NSEL Todos os eventos Não Não Não
Cisco CSA V4.x, V5.x e V6.x Syslog SNMPv1 SNMPv2 Todos os eventos Sim Sim Não
Cisco CatOS for catalyst systems V7.3+ Syslog Todos os eventos Sim Sim Não
Cisco Cloud Web Security (CWS) API REST do Amazon AWS S3

W3C

Todos os logs de uso da web

Não Não Não
Cisco Cisco Stealthwatch V6.8 Syslog

Formato de evento: LEEF

Tipos de eventos: Anomalia, Acúmulo de dados, Exploração, Alta preocupação, Índice, Alto índice de origem DDoS, Alto índice de destino, Violação de política, Reconhecimento, Alto índice de destino DDoS, Exfiltração de dados, C&C

Sim Não Não
Cisco IPS V7.1.10 e mais recente, V7.2.x, V7.3.x SDEE Todos os eventos Não Não Não
Cisco
  • Cisco IronPort V5.5, V6.5, V7.1, V7.5 (inclui suporte para logs de acesso)
  • Cisco IronPort ESA: V10.0
  • Cisco IronPort WSA: V10.0
Syslog, protocolo de arquivo de log Formato de evento: todos os eventos

Tipos de evento registrado:

Correio (syslog)

Sistema (syslog)

Acesso (syslog)

Filtragem de Conteúdo da Web (Arquivo de Log)

Importante: Logs Críticos, Aviso e Informações são suportados.
Não Não Não
Cisco Duo Cisco Duo Cisco Formato de evento: JSON

Tipos de eventos: logs de autenticação

Sim Sim Não
Cisco

Centro de gerenciamento Cisco FirepowerV5.2 paraV7.1

(anteriormente conhecido como Cisco FireSIGHT Management Center)

protocolo Cisco Firepower eStreamer

Eventos de descoberta

Eventos de Correlação e Lista Branca

Alertas Sinalizador de Impacto

Atividade do usuário

Eventos de malware

Eventos de arquivo

Eventos de conexão

Eventos de Intrusão

Dados do Packet de Evento de Intrusão

Dados Extras do Evento de Intrusão

Não Não Não
Cisco Cisco Firepower Threat Defense Syslog

Formato de evento: Syslog, valores separados por vírgula (CSV), par nome-valor (NVP)

Tipos de eventos registrados: intrusão, conexão

Sim Sim Não
Cisco Cisco Firewall Service Module (FWSM) v2.1+ Syslog Todos os eventos Sim Sim Sim
Cisco Cisco Catalyst Switch IOS, 12.2, 12.5+ Syslog Todos os eventos Sim Sim Não
Cisco Cisco Meraki Syslog

Formato de evento: syslog

Tipos de eventos:

Eventos

Fluxos

security_event_ids_alerted

Sim Não Não
Cisco Cisco NAC Appliance v4.x + Syslog Eventos de auditoria, erro, falha, quarentena e infectado Não Não Não
Cisco Cisco Nexus v6.x Syslog Eventos do Nexus-OS Sim Não Não
Cisco Cisco PIX Firewall v5.x, v6.3+ Syslog Eventos do Cisco PIX Sim Sim Sim
Cisco

Cisco Identity Services Engine V1.1 a V2.2

Syslog UDP multilinhas

Formato de evento: syslog

Tipos de eventos: eventos do dispositivo

Não Sim Não
Cisco Cisco IOS 12.2, 12.5+ Syslog Todos os eventos Sim Sim Não
Cisco Carga de trabalho segura do Cisco Syslog Formato de evento: JSON Sim Não Não
Cisco Cisco SSE API REST do Amazon AWS S3

Formato do evento: Cisco SSE CSV

Tipos de eventos: DNS, proxy, IP, firewall, evento de arquivo, auditoria, DLP, RAVPN, ZTA, ZTAF

Não Não Não
Cisco Cisco VPN 3000 Concentrator versões VPN 3005, 4.1.7.H Syslog Todos os eventos Sim Sim Sim
Cisco Cisco Wireless Services Modules (WiSM) V 5.1+ Syslog Todos os eventos Sim Não Não
Citrix Citrix NetScaler V9.3 a V10.0 Syslog Todos os eventos Sim Sim Não
Citrix Citrix Access Gateway V4.5 Syslog Eventos de acesso, auditoria e diagnóstico Sim Não Não
Cloudera Cloudera Navigator Syslog Eventos de auditoria para HDFS, HBase, Hive, Hue, Cloudera Impala, Sentry Sim Não Não
Cloudflare Logs do Cloudflare API REST do Amazon AWS S3

Receptor de HTTP

Formato de evento: JSON

Tipos de eventos: eventos HTTP, eventos de Firewall

Sim Não Não
CloudPassage CloudPassage Halo Syslog, arquivo de log Todos os eventos Sim Não Não
CrowdStrike CrowdStrike Falcon

Syslog

LEEF

Incidente, Resumo do incidente, Resumo da detecção, Autenticação, Atualização do status da detecção, CarregadoIoCs, Contenção de rede, lista branca de IP, gerenciamento de políticas,CrowdStrike armazenamento, gerenciamento de firewall Falcon, resposta em tempo real, fluxos de eventos

Sim Não Não
CrowdStrike Replicador de Dados Falcon API REST do Amazon AWS S3 Formato de evento: JSON Sim Não Não
CorreLog CorreLog Agente de IBM z/OS® Syslog LEEF Todos os eventos Sim Não Não
CRYPTOCard CRYPTO- Shield V6.3 Syslog Todos os eventos Não Não Não
CyberArk CyberArk Identidade
Importante: O nome do Centrify Identity Platform DSM é agora o CyberArk Identity DSM. O nome do RPM do DSM permanece como Centrify Identity Platform no QRadar
Centrify Redrock REST API Formato de evento: JSON

Tipos de evento: SaaS, Núcleo, Interno e Móvel

Não Não Não
CyberArk CyberArk Privileged Threat Analytics V3.1 Syslog Eventos de segurança detectados Sim Não Não
CyberArk CyberArk Vault V6.x Syslog Todos os eventos Sim Sim Não
CyberGuard Firewall/VPN KS1000 V5.1 Syslog Eventos CyberGuard Sim Não Não
Damballa Failsafe V5.0.2+ Syslog Todos os eventos Sim Não Não
Digital China Networks Comutadores DCS e DCRS Series V1.8.7 Syslog Eventos DCS e DCRS IPv4 Não Não Não
DG Technology DG Technology MEAS Syslog LEEF Eventos do mainframe Sim Não Não
ESET ESET Remote Administrator V6.4.270 Syslog

LEEF

Eventos de ameaça

Evento agregado do firewall

Evento agregado HIPS

Eventos de auditoria

Sim Sim Não
Extrema Dragon V5.0, V6.x, V7.1, V7.2, V7.3 e V7.4 Syslog SNMPv1 SNMPv3 Todos os eventos Extreme Dragon relevantes Sim Não Não
Extrema 800-Series Switch Syslog Todos os eventos Sim Não Não
Extrema Matrix Router V3.5 Syslog SNMPv1 SNMPv2 SNMPv3 Eventos SNMP e login syslog, logout e login com falha Sim Não Não
Extrema NetSight Automatic Security Manager V3.1.2 Syslog Todos os eventos Sim Não Não
Extrema Matrix N/K/S Series Switch V6.x, V7.x Syslog Todos os eventos relevantes dos dispositivos Matrix K-Series, N-Series e S-Series Sim Não Não
Extrema Comutadores empilháveis e independentes Syslog Todos os eventos Sim Sim Não
Extrema XSR Security Router V7.6.14.0002 Syslog Todos os eventos Sim Não Não
Extrema HiGuard Wireless IPS 2R2.0.30 Syslog Todos os eventos Sim Não Não
Extrema HiPath Wireless Controller 2R2.0.30 Syslog Todos os eventos Sim Não Não
Extrema NAC 3.2 e 3.3 Syslog Todos os eventos Sim Não Não
Enterprise-IT-Security.com SF-Sherlock 8.1 e mais recente LEEF

All_Checks, DB2_Security_Configuration, JES_Configuration, Job_Entry_System_Attack, Network_Parameter, Network_Security, No_Policy, Resource_Access_Viol, Resource_Allocation, Resource_Protection, Running_System_Change, Running_System_Security, Running_System_Status, Security_Dbase_Scan, Security_Dbase_Specialty, Security_Dbase_Status, Security_Parm_Change, Security_System_Attack, Security_System_Software, Security_System_Status, SF-Sherlock, Sherlock_Diverse, Sherlock_Diverse, Sherlock_Information, Sherlock_Specialties, Storage_Management, Subsystem_Scan, Sysplex_Security, Sysplex_Status, System_Catalog, System_File_Change, System_File_Security, System_File_Specialty, System_Log_Monitoring, System_Module_Security, System_Process_Security, System_Residence, System_Tampering, System_Volumes, TSO_Status, UNIX_OMVS_Security, UNIX_OMVS_System, User_Defined_Monitoring, xx_Resource_Prot_Templ

Sim Não Não
Épico Epic SIEM, Versions Epic 2014, Epic 2015, and Epic 2017 LEEF Auditoria, Autenticação Sim Sim Não
Exabeam Exabeam 1.7 e 2.0 não-aplicável Crítico, Anômalo Sim Não Não
Extreme Networks Extreme Ware 7.7 e XOS 12.4.1.x Syslog Todos os eventos Não Sim Não
Redes F5 F5 Networks BIG-IP AFM 11.3 e 12.x a 14.x Syslog Eventos de rede, DoS de rede, segurança de protocolo, DNS e DoS de DNS Sim Sim Não
Redes F5 F5 Redes BIG-IP LTM 9.42 para 17.x Syslog, CSV Todos os eventos Não Sim Não
Redes F5

F5 Redes BIG-IP ASM 10.1 para 17.x

Syslog

Formatos de evento: CEF (CEF:0 é suportado), JSON

Tipos de evento registrado: Todos os eventos de segurança

Sim Sim Não
Redes F5 F5 Redes BIG-IP APM 10.x para 17.x Syslog Todos os eventos Sim Não Não
Redes F5 FirePass 7.0 Syslog Todos os eventos Sim Sim Não
Fair Warning Fair Warning 2.9.2 Protocolo de arquivo de log Todos os eventos Não Não Não
Fasoo Fasoo Enterprise DRM 5.0 JDBC Formato de evento NVP

Eventos de uso

Não Não Não
Fidelis Security Systems Fidelis XPS 7.3.x Syslog Eventos de alerta Sim Não Não
FireEye

FireEye CMS, MPS, EX, AX, NX, FX e HX

Syslog, syslog TLS

Formatos de evento: CEF (o CEF:0 é suportado), LEEF

Tipos de eventos registrados: todos os eventos relevantes

Sim Não Não
FreeRADIUS FreeRADIUS 2.x Syslog Todos os eventos Sim Sim Não
Forcepoint Forcepoint Sidewinder 6.1

(anteriormente conhecido como McAfee Firewall Enterprise 6.1)

Syslog Eventos de auditoria do Forcepoint Sidewinder Sim Não Não
Forcepoint Stonesoft Management Center 5.4 a 6.1 Syslog Formato de evento: LEEF

Tipos de evento: eventos do Centro de Gerenciamento, de IPS, Firewall e VPN

Sim Não Não

Forcepoint

Forcepoint TRITON 7.7 e 8.2

(anteriormente conhecido como Websense)

Syslog

LEEF

Eventos para conteúdo da web de várias soluções Forcepoint TRITON, incluindo os dispositivos Web Security, Web Security Gateway, Web Security Gateway Anywhere e V-Series.

Todos os eventos

Sim Não Não

Forcepoint

Forcepoint V-Series Data Security Suite (DSS) 7.1x

(anteriormente conhecido como Websense)

Syslog Todos os eventos Sim Sim Sim

Forcepoint

Forcepoint V-Series Content Gateway V7.1x

(formerley conhecido como Websense)

Protocolo de arquivo de log Todos os eventos Não Não Não
ForeScout CounterACT 7.x e mais recente Syslog Eventos de Negação de Serviço, sistema, exploit, autenticação e suspeitos Não Não Não
Fortinet

Fortinet FortiGate Security Gateway FortiOS 7.6.3 e anteriores

Syslog

Syslog Redirect

Todos os eventos Sim Sim Sim
Fortinet

Fortinet FortiWeb Firewall 7.6.0 e anteriores

Syslog

Formato do evento: Par de valores de nomes (NVP)

Tipos de eventos: evento, tráfego, ataque

Sim Não Não
Fortinet

Fortinet FortiMail 7.6.4 e versões anteriores

Syslog

Formato do evento: Par de valores de nomes (NVP)

Tipos de eventos: kevent, evento, vírus, spam, estatísticas, criptografar

Sim Não Não
Foundry FastIron 3.x.x e 4.x.x Syslog Todos os eventos Sim Sim Não
genua genugate 8.2+ Syslog Mensagem comuns de erro

Alta disponibilidade

Mensagens gerais de retransmissão

Mensagens específicas de retransmissão

programas/daemons genua

Daemon de contabilidade EPSI - gg/src/acctd

Configfw FWConfig

ROFWConfig

User-Interface

Webserver

Sim Sim Não
Google Logs de auditoria do Google Cloud Google Cloud Pub/Sub
Serviços suportados:
  • Google Compute Engine
  • Identity Access Management
  • Plataforma de identidade
  • Armazenamento em Nuvem

Formato de evento: JSON

Tipos de eventos: armazenamento, lista, atualização

Sim Não Não
Google Google Cloud Platform Firewall Google Cloud Pub/Sub

Formato de evento: JSON

Tipos de eventos: Firewall Allow, Firewall Deny

Não Não Não
Google Google G Suite Activity Reports API de REST do Google G Suite Activity Reports

Formato de evento: JSON

Tipos de eventos registrados: administrador, unidade, login, contas do usuário

Não Não Não
Great Bay Beacon Syslog Todos os eventos Sim Sim Não
H3C Technologies

H3C Comware Platform, Comutadores H3C, Roteadores H3C, Dispositivos LAN Wireless H3C e Dispositivos de Segurança de IP H3C

versão 7 é suportada

Syslog

NVP

Sistema

Não Não Não
HashiCorp HashiCorp Vault

Syslog

Encaminhado

JSON Sim Não Não
HBGary Active Defense 1.2 e mais recente Syslog Todos os eventos Sim Não Não
             
Hewlett Packard Enterprise HPE Network Automation 10.11

Syslog

LEEF

Todos os eventos de rede operacionais e de configuração. Sim Sim Não
Hewlett Packard Enterprise HPE ProCurve K.14.52

Syslog

Todos os eventos Sim Não Não
Hewlett Packard Enterprise HPE Tandem Protocolo de arquivo de log Eventos de arquivo de auditoria Safe Guard Não Não Não
Hewlett Packard Enterprise HPE UX V11.x e mais recente Syslog Todos os eventos Não Sim Não
Honeycomb Technologies Lexicon File Integrity Monitor mesh service V3.1 e mais recente Syslog eventos de integridade Sim Não Não
Huawei S Series Switch S5700, S7700 e S9700 usando V200R001C00 Syslog Eventos IPv4 dos comutadores S5700, S7700 e S9700 Não Não Não
Huawei AR Series Router (roteadores AR150, AR200, AR1200, AR2200 e AR3200 usando V200R002C00) Syslog Eventos IPv4 Não Não Não
IBM IBM AIX® V6.1 e V7.1 Syslog, protocolo de arquivo de log Eventos de auditoria configurados Sim Não Não
IBM IBM AIX 5.x, 6.xe v7.x Syslog Eventos de autenticação e do sistema operacional Sim Sim Não
IBM

IBM BigFixV8.2.x a 9.5.2

(anteriormente conhecido como Tivoli EndPoint Manager)

Protocolo IBM BigFix SOAP Eventos do servidor Não Sim Não
IBM IBM BigFix Detect
Nota: o DSM IBM BigFix Detect para QRadar foi descontinuado.
         
IBM Plataforma IBM Bluemix (agora conhecida como IBM Cloud® Platform)          
IBM IBM Cloud Activity Tracker Protocolo Apache Kafka Formato de evento: JSON Sim Não Não
IBM

IBM Cloud Identity

(agora conhecido como IBM Security Verify

         
IBM IBM Cloud Platform (anteriormente conhecido como IBM Bluemix Platform) Syslog, syslog TLS Todos os eventos do Sistema (Cloud Foundry), alguns eventos de aplicativo Sim Não Não
IBM IBM Proteção de dados do Defender Syslog Auditoria de cluster, eventos de proteção de dados e auditoria de API Sim Não Não
IBM IBM DLC Metrics Syslog, encaminhado Formato de evento: LEEF

Tipos de eventos registrados: todos os tipos de eventos do DLC Metrics

Sim Não Não
IBM IBM Federated Directory Server V7.2.0.2 e posterior LEEF Auditoria FDS Sim Não Não
IBM IBM Guardium ® 8.2p45 Syslog Eventos do construtor de política Não Não Não
IBM IBM Security® Guardium Insights Syslog Regras de Violação de Política de Caixa Sim Não Não
IBM IBM i DSM V5R4 e posterior

(conhecido anteriormente como AS/400iSeries)

Protocolo de arquivo de log Formato de Evento:
  • CEF (CEF:0 é suportado.)
  • LEEF (LEEF:1.0 é suportado.)

Tipos de evento registrado: Todos os eventos de segurança

Não Sim Não
IBM IBM i -Robert Townsend Security Solutions V5R1 e mais recente

(conhecido anteriormente como AS/400iSeries)

Syslog Formato de Evento:
  • CEF (CEF:0 é suportado.)
  • LEEF (LEEF:1.0 é suportado.)

Tipos de evento registrado: Todos os eventos de segurança

Sim Sim Não
IBM IBM i -Powertech Interact V5R1 e mais recente

(conhecido anteriormente como AS/400iSeries)

Syslog Formato de Evento:
  • CEF (CEF:0 é suportado.)
  • LEEF (LEEF:1.0 é suportado.)

Tipos de evento registrado: Todos os eventos de segurança

Sim Sim Não
IBM IBM ISS Proventia M10 v2.1_2004.1122_15.13.53 SNMP Todos os eventos Não Não Não
IBM IBM Lotus Domino v8.5 SNMP Todos os eventos Não Não Não
IBM IBM Proventia Management SiteProtector v2.0 e v2.9 JDBC Eventos IPS e de auditoria Não Não Não
IBM IBM RACF® v1.9 para v1.13 Protocolo de arquivo de log Todos os eventos Não Não Sim
IBM IBM CICS® v3.1 para v4.2 . Protocolo de arquivo de log Todos os eventos Não Não Sim
IBM IBM DB2® v8.1 a v10.1 Protocolo de arquivo de log Todos os eventos Não Não Sim
IBM

IBM DataPower® FirmwareV6 e V7

(anteriormente conhecido como WebSphere® DataPower)

Syslog Todos os eventos Sim Não Não

IBM

IBM MaaS360® Segurança

(anteriormente conhecido como IBM Fiberlink ® MaaS360)

LEEF, JSON

Eventos de regra de conformidade

Eventos de registro de dispositivo

Eventos de histórico de ações

Não

Sim

Não

IBM IBM QRadar Packet Capture

IBM QRadar Packet Capture V7.2.3 para V7.2.8

IBM QRadar Network Packet Capture V7.3.0

Syslog, LEEF Todos os eventos Sim Não Não
IBM IBM Red Hat® OpenShift® V5.2.4 Syslog Formato de evento: JSON

Tipos de evento: auditoria e infraestrutura

Sim Não Sim
IBM IBM SAN Volume Controller Syslog Formato de evento CADF

Eventos de auditoria de Atividade, Controle e Monitor

Sim Não Não
IBM IBM z/OS v1.9 para v1.13 Protocolo de arquivo de log Todos os eventos Não Não Sim
IBM IBM Informix® v11 Protocolo de arquivo de log Todos os eventos Não Não Não
IBM IBM IMS Protocolo de arquivo de log Todos os eventos Não Não Não
IBM Verifique o Identity Access Manager para dispositivos móveis ( ISAM ) TLS Syslog

IBM_SECURITY_AUTHN

IBM_SECURITY_TRUST

IBM_SECURITY_RUNTIME

IBM_SECURITY_CBA_AUDIT _MGMT

IBM_SECURITY_CBA_AUDIT _RTE

IBM_SECURITY_RTSS_AUDI T_AUTHZ

IBM_SECURITY_SIGNING

CloudOE

Operações

Uso

IDaaS Appliance Audit

IDaaS Platform Audit

Sim Não Não
IBM Security Identity Governance (ISIG) JDBC

Formato de evento NVP

Tipo de evento de auditoria

Não Não Não
IBM QRadar Network Security XGS v5.0 com fix pack 7 para v5.4 Syslog Eventos de sistema, acesso e segurança Sim Não Não
IBM Security Network IPS (GX) v4.6 e mais recente Syslog Eventos de segurança, funcionamento e sistema Sim Não Não
IBM Security Privileged Identity Manager V1.0.0 a V2.1.1 JDBC Eventos de auditoria, autenticação e sistema Não Não Não
IBM Security Identity Manager 6.0.x e mais recente JDBC Eventos de auditoria e recertificação Não Sim Não
IBM IBM Segurança Randori® Recon API REST Randori IBM Security Randori Formato de evento: JSON

Tipos de eventos: Detecções

Sim Não Não
IBM IBM Security QRadar EDR v3.9.0

(anteriormente conhecido como IBM Security ReaQta® )

API REST do IBM Security ReaQta

Formato de evento: JSON

Tipos de eventos: Alertas

Sim Não Sim
IBM IBM Security Trusteer ® Receptor de HTTP Formato de evento: JSON

Tipos de eventos: Alertas de Trusteer

Sim Não Não
IBM IBM Security Trusteer Apex Advanced Malware Protection Syslog/LEEF

Protocolo de arquivo de log

Detecção de malware

Detecção de exploit

Detecção de exfiltração de dados

Bloqueio para Evento Java™

Evento de inspeção de arquivo

Evento de apex interrompido

Evento de apex desinstalado

Evento de política mudada

Evento de violação de ASLR

Evento de cumprimento de ASLR

Evento de proteção de senha

Sim Sim Não

IBM

IBM Sentido v1

Syslog

LEEF

Sim

Não

Não

IBM IBM SmartCloud Orchestrator v2.3 FP1 e mais recente API REST do IBM SmartCloud Orchestrator Registros de auditoria Não Sim Não
IBM IBM Security Verify

(anteriormente conhecido como IBM Cloud Identity)

JSON

Autenticação

conexão única

Gerenciamento

Ameaça

Não Sim Sim
IBM Tivoli® Gerenciador de Acesso IBM Gateway de Segurança da Web v7.x Syslog Eventos de auditoria, acesso e HTTP Sim Sim Não
IBM

Tivoli Endpoint Manager

(agora conhecido asIBM BigFix)

         
IBM WebSphere Application Server v5.0 a v8.5 Protocolo de arquivo de log Todos os eventos Não Sim Não
IBM

WebSphere DataPower

(agora conhecido como DataPower)

WebSphere DataPower
         
IBM zSecure Alert v1.13.x e mais recente syslog do UNIX Eventos de alerta Sim Sim Não
IBM Consulte o Identity Access Manager em v8.1 e v8.2 Syslog Eventos de auditoria, sistema e autenticação Sim Não Não
IBM Security Verify Directory v6.3.1 e mais recente (anteriormente conhecido como Security Directory Server) Syslog LEEF Todos os eventos Sim Sim Não
IBM IBM Storage Proteger Syslog Eventos do sistema operacional Sim Não Não
Illumio Illumio Adaptive Security Platform Syslog

LEEF

Auditoria

Tráfego

Sim Não Não
Imperva Incapsula LEEF Os eventos de acesso e alertas de segurança Sim Não Não
Imperva SecureSphere v6.2 e v7.x a v13 Release Enterprise Edition (Syslog)

SecureSphere v9.5 a v13 (LEEF)

o
Syslog

LEEF

Eventos de política de firewall Sim Não Não
Infoblox NIOS Infoblox NIOS 6.x a 8.x Syslog ISC Bind

Linux® DHCP

Servidor Linux

Apache

Não Sim Não
Internet Systems Consortium (ISC)

ISC BIND 9.9, 9.11, 9.12

Syslog Todos os eventos Sim Não Não
Intersect Alliance Agente do SNARE Enterprise Windows Syslog Logs De Eventos Da Microsoft Sim Sim Não
iT-CUBE agileSI 1.x SMB Tail Eventos SAP AgileSI Não Sim Não
Itron Openway Smart Meter Syslog Todos os eventos Sim Não Não
Juniper Networks AVT JDBC Todos os eventos Não Não Sim
Juniper Networks DDoS Secure

O Juniper Networks DDoS Secure agora é conhecido como NCC Group DDoS Secure.

      Não Não
Juniper Networks DX

O produto Juniper Networks DX Platform está no fim da vida útil (EOL) e não é mais suportado pela Juniper.

Syslog Eventos de status e condição de rede Sim Não Sim
Juniper Networks Infranet Controller

O Juniper Networks Infranet Controller DSM para IBM QRadar passou a ser conhecido como Pulse Secure Infranet Controller.

         
Juniper Networks Firewall e VPN v5.5r3 e mais recente Syslog Eventos NetScreen Firewall Sim Sim Sim
Juniper Networks Junos WebApp Secure v4.2.x Syslog Eventos de incidente e acesso Sim Não Não
Rede Juniper Névoa de zimbro

Syslog

Encaminhado

Receptor HTTP

AmazonWebServices

MicrosoftAzureEventHubsRESTAPI

JSON Sim Não Não
Juniper Networks IDP v4.0, v4.1 e v5.0 Syslog Eventos NetScreen IDP Sim Não Sim
Juniper Networks Network and Security Manager (NSM) e Juniper SSG v2007.1r2 to 2007.2r2, 2008.r1, 2009r1.1, 2010.x Syslog Eventos NetScreen NSM Sim Não Sim
Juniper Networks

Junos OS 7.x a 10.x Ex Series

O Ethernet Switch DSM suporta somente de 9.0 a 10.x

Syslog ou PCAP Syslog*** Todos os eventos Sim * * Sim Sim
Juniper Networks

Acesso Seguro

O Juniper Networks Secure Access agora é conhecido como Pulse Secure Pulse Connect Secure.

        Sim
Juniper Networks

Juniper Security Binary Log Collector

Dispositivos SRX ou J Series na 12.1 ou acima

Binário Eventos de auditoria, sistema, firewall e IPS Não Não Sim
Juniper Networks Steel-Belted Radius 5.x Arquivo de log Todos os eventos Sim Sim Sim
Juniper Networks vGW Virtual Gateway 4.5

O produto Juniper Networks vGW Virtual Gateway está no fim da vida útil (EOL) e não é mais suportado pela Juniper.

Syslog Eventos de firewall, admin, política e log IDS Sim Não Não
Juniper Networks

Wireless LAN Controller

Dispositivos Wireless LAN com o Mobility System Software (MSS) V7.6 e mais recente

Syslog Todos os eventos Sim Não Não
Kisco Kisco Information Systems SafeNet/i 10.11 Arquivo de log Todos os eventos Não Não Não
Kubernetes Auditoria do Kubernetes Syslog

Formato de evento: JSON

Tipos de eventos registrados:RequestReceived,ResponseStarted,ResponseComplete

Sim Não Sim
Lastline Lastline Enterprise 6.0 LEEF Antimalware Sim Não Não
Lieberman Random Password Manager 4.8x Syslog Todos os eventos Sim Não Não
LightCyber LightCyber Magna 3.9 Syslog, LEEF C&C, exfilt, lateral, malware e recon Sim Não Não
Linux Open Source Linux OS 2.4 e posterior Syslog Eventos do sistema operacional Sim Sim Não
Linux DHCP Server 2.4 e mais recente Syslog Todos os eventos de um servidor DHCP Sim Sim Não
Linux IPtables kernel 2.4 e mais recente Syslog Eventos de aceitação, descarte ou rejeição Sim Não Não
McAfee McAfee Application/Change Control v4.5.x JDBC Eventos de gerenciamento de mudanças Não Sim Não
McAfee

McAfee ePolicy Orchestrator 3.5 a 5.10

JDBC: 3.5 a 5.9

SNMPv1, SNMPv2, SNMPv3: 3.5 a 5.9

TLS Syslog: 5.10

Eventos de antivírus Não Não Não
McAfee McAfee MVISION Cloud 2.4 e 3.3

(anteriormente conhecido como Skyhigh Networks Cloud Security Platform)

Syslog Formato de Evento:

Log Event Extended Format (LEEF)

Tipos de evento registrado:

Acesso de privilégio, Ameaça interna, Conta comprometida, Acesso, Administrador, Dados, Política e Auditoria

Sim Não Não
McAfee

McAfee Network Security Platform 2.x - 5.x

(Anteriormente conhecido como McAfee Intrushield)
Syslog Eventos de notificação de alerta
Importante: Eventos de notificação de alerta suportados não incluem eventos customizados com IDs que começam com Oxc, Oxcc, Oxe ou Oxee.
Sim Não Não
McAfee

McAfee Network Security Platform 6.x - 7.x e 8.x - 10.x

(Anteriormente conhecido como McAfee Intrushield)
Syslog Eventos de alerta e notificação de falha
Importante: Eventos de notificação de alerta suportados não incluem eventos customizados com IDs que começam com Oxc, Oxcc, Oxe ou Oxee.
Sim Não Não
McAfee McAfee Plataforma de segurança de rede 11.x (Trellix IPS) (anteriormente conhecida como McAfee Intrushield) Syslog Eventos de alerta e notificação de falha
Importante: Eventos de notificação de alerta suportados não incluem eventos customizados com IDs que começam com Oxc, Oxcc, Oxe ou Oxee.
Sim Não Não
McAfee McAfee Gateway da Web 6.0.0 Syslog

Protocolo de arquivo de log

Formato de evento: LEEF

Tipos de eventos registrados: Todos os eventos

Sim Não Não
MetaInfo MetaIP 5.7.00-6059 Syslog Todos os eventos Sim Sim Não
Microsoft Microsoft 365 Defender
Importante: O Microsoft Windows Defender ATP DSM é agora o Microsoft 365 Defender DSM. O nome do RPM do DSM permanece como Microsoft Windows Defender ATP em QRadar

API de REST do SIEM do Microsoft Defender for Endpoint

Microsoft Azure Event Hubs

Microsoft Graph Security API

Formato do evento: JSON

O Microsoft 365 Defender DSM suporta os seguintes eventos quando você usa o protocolo de Hubs de eventos do Microsoft Azure :

Alertas (Alertas são suportados apenas para o Microsoft Defender para o Endpoint.):

  • AlertInfo
  • AlertEvidence
Dispositivo:
  • DeviceInfo
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceNetworkEvents
  • DeviceFileEvents
  • DeviceRegistryEvents
  • DeviceLogonEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceImageLoadEvents
E-mail:
  • EmailEvents
  • EmailAttachmentInfo
  • EmailPostDeliveryEvents
  • EmailUrlInfo
O Microsoft 365 Defender DSM suporta os seguintes eventos quando você usa o protocolo Microsoft Defender for Endpoint REST API:
  • Windows Defender ATP
  • Antivírus Windows Defender
  • TI de terceiros
  • Cliente TI
  • Bitzagueiro
O Microsoft 365 Defender DSM suporta os seguintes eventos quando você usa o protocolo Microsoft Graph Security API :
  • Microsoft Defender para Endpoint Alertas V2
  • Microsoft Defender para Alertas de Segurança do App Cloud V2
  • Microsoft Defensor para Alertas de Identidade V2
  • Microsoft Defender para o Office 365 Alertas V2
  • Microsoft Defender para Azure AD Security Protection Alerts V2
  • Microsoft Defensor para Alertas de Prevenção de Perdas de Dados V2
  • Anúncio de serviço do Microsoft Defender para mudança de plano
  • Anúncio de serviço do Microsoft Defender para se manter informado
  • Anúncio de serviço do Microsoft Defender para prevenção ou correção de problemas
  • Anúncio de serviço do Microsoft Defender para valor futuro desconhecido
Sim Sim Não
Microsoft ID do Microsoft Entra (anteriormente Microsoft Azure Active Directory) Microsoft Azure Event Hubs

Formato de evento: JSON

Tipos de eventos registrados: logs de conexão, logs de auditoria

Sim Não Não
Microsoft Microsoft Azure Agente monitor Linux Microsoft Azure API REST dos hubs de eventos JSON Sim Não Não
Microsoft Microsoft Azure Firewall

Syslog

Encaminhado

Microsoft Azure Event Hubs

Formato de evento: JSON

Tipos de eventos registrados: ( Microsoft Azure Logs de firewall)

Azure Regra de rede do firewall (formato herdado)

AZFWNetworkRule

AzureFirewallApplicationRule (Formato legado)

AZFWApplicationRule

AZFWDnsProxy

AZFWNatRule

AZFWDnsQuery

AZFWThreatIntel

Sim Não Não
Microsoft

Plataforma Microsoft Azure Microsoft Azure Event Hubs

Formato de evento: JSON

Tipos de eventos registrados: logs de atividade no nível de plataforma

Para obter mais informações sobre os registros de atividades no nível da plataforma, consulte Azure Resource Manager resource provider operations ( https://docs.microsoft.com/en-us/azure/role-based-access-control/resource-provider-operations ).

Nota: Este DSM descobre automaticamente apenas Eventos de Log de Atividades que são encaminhados diretamente do Log de Atividades para o Hub de Eventos.
Sim Não Não
Microsoft

Microsoft Defender para Cloud

Importante: O Microsoft Azure Security Center DSM é agora o Microsoft Defender for Cloud DSM. O nome do RPM do DSM permanece como Microsoft Azure Security Center em QRadar

Microsoft Graph Security API

Microsoft Azure Event Hubs

Formato de evento: JSON

Tipos de eventos registrados: alerta de segurança

Não Não Não
Microsoft Depuração de DNS

Versões suportadas:

Windows Server 2016, Windows Server 2012 R2, Windows Server 2008 R2

WinCollect Depuração de DNS da Microsoft LEEF Sim Sim Não
Microsoft

IIS 6.0, 7.0 e 8.x

Syslog e WinCollect Eventos de código de status HTTP Sim Não Não
Microsoft Internet and Acceleration (ISA) Server ou Threat Management Gateway 2006 Syslog e WinCollect Eventos ISA ou TMG Sim Não Não
Microsoft Microsoft Exchange Server 2003, 2007, 2010, 2013, 2016 e 2019 Protocolo do Windows Exchange

Eventos do Outlook Web Access (OWA)

Eventos de Protocolo Simples de Transporte de Correio (SMTP)

Eventos do Message Tracking Protocol (MSGTRK)

Não Não Não
Microsoft Endpoint Protection 2012 JDBC Eventos de detecção de malware Não Não Não
Microsoft Microsoft Hyper-V

versões suportadas:

Windows Server 2016

Windows Server 2012 (mais recente)

Núcleo do Windows Server 2012

Windows Server 2008 (mais recente)

Núcleo do Windows Server 2008

Windows 10 (mais recente)

Windows 8 (mais recente)

Windows 7 (mais recente)

Windows Vista (mais recente)

WinCollect Todos os eventos Não Não Não
Microsoft

IAS Server

v2000, 2003 e 2008

Syslog Todos os eventos Sim Não Não
Microsoft Microsoft Office 365 API REST do Office 365 JSON Não Não Não
Microsoft Rastreio de Mensagens do Microsoft Office 365 API REST de Rastreio de Mensagens do Office 365

Formato de evento: JSON

Tipos de eventos: classificação de ameaça de segurança de e-mail

Não Não Não
Microsoft Microsoft Windows Defender ATP Microsoft Defender para API REST Endpoint

Formato de evento: JSON

Tipos de eventos:

Windows Defender ATP

Antivírus Windows Defender

Terceiros TI

Cliente TI

Bitzagueiro

Não Não Não
Microsoft Microsoft Windows Security Event Log

versões suportadas:

Windows Server 2016

Windows Server 2012 (mais recente)

Núcleo do Windows Server 2012

Windows Server 2008 (mais recente)

Núcleo do Windows Server 2008

Windows 10 (mais recente)

Windows 8 (mais recente)

Windows 7 (mais recente)

Windows Vista (mais recente)

Syslog

Encaminhado

TLS Syslog

TCP Multiline Syslog

Registro de eventos do Windows ( WMI )

Registro de eventos personalizado do Windows ( WMI )

MSRPC

WinCollect

WinCollect NetApp Data ONTAP

Todos os eventos, incluindo o Sysmon e o winlogbeats.json Sim Sim Sim
Microsoft

SQL Server 2008, 2012, 2014 (somente edições Enterprise) e 2016

Syslog, JDBC e WinCollect Eventos de auditoria SQL Não Não Não
Microsoft

SharePoint 2010 e 2013

JDBC Eventos de auditoria, site e arquivo do SharePoint Não Não Não
Microsoft DHCP Server 2000/2003 Syslog e WinCollect Todos os eventos Sim Sim Não
Microsoft Operations Manager 2005 JDBC Todos os eventos Não Não Não
Microsoft System Center Operations Manager 2007 JDBC Todos os eventos Não Não Não
MongoDB MongoDB 8.0.19 Syslog, LogFile, API REST da Amazon AWS Eventos de auditoria Sim Sim Não
Motorola Symbol AP firmware 1.1 a 2.1 Syslog Todos os eventos Não Não Não
Grupo do NCC NCC Group DDos 5.13.1-2s a 516.1-0 Syslog

Formato de evento: LEEF

Tipos de eventos: Todos os eventos

Sim Não Não
Niara Niara 1.6 Syslog

Segurança

Sistema

Atividade interna

Exfiltração

Infecção

Comando e controle

Sim Não Sim
NetApp Data ONTAP WinCollect NetApp Data ONTAP Eventos CIFS Sim Sim Não
Netgate Netgate pfSense Syslog

Sistema

Firewall

DNS

DHCP (quando você usa o Linux DHCP DSM)

Sim Sim Não

Netskope

Netskope Active
Importante:

O DSM IBM QRadar para o Netskope Active foi descontinuado O IBM QRadar Protocolo para a API REST ativa da Netskope está obsoleto.

Para continuar aproveitando essa integração, baixe o Netskope Security Cloud DSM no site do Security App Exchange da IBM ( https://exchange.xforce.ibmcloud.com/hub/extension/ff97aaadc10ed96b0e05d1a1f24af2f7 ).

API REST do Netskope Active Alerta, Todos os eventos Não Sim Não
NGINX NGINX HTTP Server 1.15.5 Syslog Syslog, syslog padrão Sim Não Não
Niksun NetVCR 2005 v3.x Syslog Eventos Niksun Não Não Não
Nokia Firewall NG FP1, FP2, FP3, AI R54, AI R55, NGX em IPSO v3.8 e mais recente Syslog ou OPSEC LEA Todos os eventos Sim Sim Não
Nokia VPN-1 NG FP1, FP2, FP3, AI R54, AI R55, NGX em IPSO v3.8 e mais recente Syslog ou OPSEC LEA Todos os eventos Sim Sim Não

Nominum

Vantio v5.3
Nota: o DSM Nominum Vantio para QRadar foi descontinuado.
       
Nortel Contivity Syslog Todos os eventos Sim Não Não
Nortel Application Switch v3.2 e mais recente Syslog Eventos de status e condição de rede Não Sim Não
Nortel ARN v15.5 Syslog Todos os eventos Sim Não Não
Nortel* Ethernet Routing Switch 2500 v4.1 Syslog Todos os eventos Não Sim Não
Nortel* Ethernet Routing Switch 4500 v5.1 Syslog Todos os eventos Não Sim Não
Nortel* Ethernet Routing Switch 5500 v5.1 Syslog Todos os eventos Não Sim Não
Nortel Ethernet Routing Switch 8300 v4.1 Syslog Todos os eventos Não Sim Não
Nortel Ethernet Routing Switch 8600 v5.0 Syslog Todos os eventos Não Sim Não
Nortel VPN Gateway v6.0, 7.0.1 e mais recente, v8.x Syslog Todos os eventos Sim Sim Não
Nortel Secure Router v9.3, v10.1 Syslog Todos os eventos Sim Sim Não
Nortel Secure Network Access Switch v1.6 e v2.0 Syslog Todos os eventos Sim Sim Não
Nortel Switched Firewall 5100 v2.4 Syslog ou OPSEC Todos os eventos Sim Sim Não
Nortel Switched Firewall 6000 v4.2 Syslog ou OPSEC Todos os eventos Sim Sim Não
Nortel Threat Protection System v4.6 e v4.7 Syslog Todos os eventos Não Não Não
Novell eDirectory v2.7 Syslog Todos os eventos Sim Não Não
ObserveIT ObserveIT 5.7.x e mais recente JDBC Alertas

Atividade do Usuário

Eventos do sistema

Atividade de sessão

Atividade do DBA

Não Sim Não
Okta Okta Identity Management API REST Okta JSON Não Sim Não
Onapsis Onapsis Security Platform v1.5.8 e posterior Log Event Extended Format (LEEF)

Avaliação (Assessment)

Assinatura de ataque

Correlação

Conformidade

Sim Não Não
OpenBSD Project OpenBSD v4.2 e mais recente Syslog Todos os eventos Não Sim Não
Open Information Security Foundation (OISF) Suratica v6.0.3 e anterior Syslog

TLS Syslog

Formato de evento: JSON

Tipos de eventos registrados: alertas

Sim Não Não
Open LDAP Foundation Open LDAP 2.4.x Syslog UDP multilinhas Todos os eventos Não Não Não
Open Source SNORT v2.x Syslog Todos os eventos Sim Não Não
OpenStack OpenStack v2015.1 Receptor HTTP Eventos de auditoria Não Não Não
Oracle Oracle Versões do Registro de 9i Auditoria do RDBMS, 10g, 11g, 12c (inclui auditoria unificada), 19c JDBC, Syslog Formato de evento: par nome-valor

Tipos de evento registrados: registros de auditoria

Sim Sim Não
Oracle Audit Vault V10.3 e V12.2 JDBC

Todos os registros de auditoria da tabela AVSYS.AV$ALERT_STORE para V10.3 ou da visualização AVSYS.AV_ALERT_STORE_V customizada para V12.2.

Não Sim Não
Oracle

Oracle OS Audit 9i, 10g e 11g

Syslog Formato de evento: par nome-valor (NVP)

Tipos de evento: eventos Oracle

Sim Sim Não
Oracle Oracle BEA WebLogic 12.2.1.3.0 Arquivo de log Eventos Oracle Não Não Não
Oracle Oracle Infraestrutura de nuvem Apache Kafka Registros de auditoria e de serviço da OCI no formato JSON. Não Não Não
Oracle Oracle Database Listener 9i, 10g e 11g Syslog Eventos Oracle Sim Não Não
Oracle

Servidor de diretório Oracle

(Anteriormente conhecido como Sun ONE LDAP).

         
Oracle Oracle Fine Grained Auditing 9i e 10g JDBC Eventos de seleção, inserção, exclusão ou atualização para tabelas configuradas com uma política Não Não Não
N/D osquery 3.3.2

Syslog

TCP Multiline Syslog

Formato de evento: JSON

Tipo de evento: sistema de autenticação de auditoria de acesso

Não Não Sim
OSSEC OSSEC 2.6 e mais recente Syslog Todos os relevante Sim Não Não
Palo Alto Networks Palo Alto PA Series Syslog

TLS Syslog

Tipos de eventos:

Tráfego

Ameaça

Config

Sistema

Correspondência HIP

Autenticação

Inspeção de túnel (para PAN-OS 8.0 - 9.1 ) ou túnel (para PAN-OS 10.0 e PAN-OS 11.0.4 )

Correlação

SCTP

Dados do Arquivo

GTP

Correspondência HIP

IP-Tag

Global Protect - Importante: para usar esse tipo de log, deve-se ativar o campo EventStatus/Status no dispositivo Palo Alto PA Series.

Decriptografia

ID do usuário

Filtragem de URL (para PAN-OS 8.0 - 9.1 ) ou URL (para PAN-OS 10.0 )

WildFire

URL (para PAN-OS 11.0.4 )

Arquivo (para PAN-OS 11.0.4 )

DNS (para PAN-OS 11.0.4 )

Event Formats:

LEEF para PAN-OS v3.0 a v10.2, PAN-OS v11.0.4 e Prisma Access v2

CEF para PAN-OS v4.0 a v6.1 (CEF:0 é suportado)

Sim Sim Não
Palo Alto Networks Palo Alto Endpoint Security Manager 3.4.2.17401 Syslog Agente

Config

Política

Sistema

Ameaça

Formatos de evento: CEF (o CEF:0 é suportado), LEEF

Sim Não Não
Ping Identity PingFederate Syslog Formato de evento: CEF Sim Não Não
Pirean Acesso: Um 2.2 com DB2 9.7 JDBC Eventos de gerenciamento de acesso e autenticação Não Não Não
PostFix Mail Transfer Agent 2.6.6 e mais recente Protocolo UDP multilinhas ou syslog Eventos de e-mail Não Não Não
ProFTPd ProFTPd 1.2.x, 1.3.x Syslog Todos os eventos Sim Sim Não
Proofpoint Proofpoint Enterprise Protection e Enterprise Privacy versões 7.0.2, 7.1, 7.2, 7.5, 8.0 Syslog

Arquivo de log

Tipos de eventos:

Sistema

Classificação de ameaça de segurança de e-mail

Auditoria e criptografia de e-mail

Não Não Não
Pulse Secure Pulse Secure Infranet Controller 2.1, v3.1 e 4.0 Syslog Todos os eventos Não Sim Sim
Pulse Secure Pulse Secure Pulse Connect Secure 8.2R5

Syslog

TLS Syslog

Tipos de eventos:

Admin

Autenticação

Sistema

Rede

Erro

Sim Sim Sim
Radware AppWall 6.5.2 e 8.2 Syslog

Tipos de eventos:

Administração

Auditoria

Saiba Mais

Segurança

Sistema

Sim Não Não
Radware DefensePro 4.23, 5.01, 6.x e 7.x Syslog Todos os eventos (O mapeamento de eventos é necessário quando os IDs de eventos são 300.000 ou mais.)
Dica: Se você tiver eventos personalizados que aparecem como “desconhecidos” no QRadar, consulte o artigo de suporte do IBM sobre QRadar : Eventos personalizados para o Radware DefensePro exibem “analisado, mas não mapeado” ( https://www.ibm.com/support/pages/node/6960301 ).
Sim Não Não
Raz-Lee iSecurity IBM i Firewall 15.7 e auditoria 11.7 Syslog Eventos de segurança, de conformidade, de firewall e de auditoria Sim Sim Não
Redback Networks ASE 6.1.5 Syslog Todos os eventos Sim Não Não
Red Hat Red Hat Advanced Cluster Security for Kubernetes Receptor de HTTP JSON

Tipos de eventos registrados: eventos de alerta e auditoria

Sim Não Não
Resolution1

Resolution1 CyberSecurity

Conhecido anteriormente como AccessData InSight

Resolution1 CyberSecurity.
Arquivo de log

Dados voláteis, Dados de análise de memória, Dados de aquisição de memória, Dados de coleção, Inventário de software, Dados de dump de processo, Dados de varredura de ameaça, Dados de correção de agente

Não Não Não
Riverbed SteelCentral NetProfiler JDBC Eventos de alerta Não Não Não
Riverbed SteelCentral NetProfiler Audit Protocolo de arquivo de log Eventos de auditoria Não Sim Não
RSA

Authentication Manager 6.x, 7.x e 8.x

v6.x e v7.x usam Syslog ou Protocolo de arquivo de log

v8.x usa o Syslog apenas

Todos os eventos Não Não Não
SafeNet DataSecure 6.3.0 e mais recente Syslog Todos os eventos Sim Não Não
Salesforce Salesforce Security Auditing Arquivo de log Registros de auditoria de configuração Não Não Não
Salesforce Salesforce Security Protocolo da API REST do Salesforce

Histórico de login

Histórico de conta

Histórico de caso

Histórico de autorização

Histórico de contrato de serviço

Histórico de item de linha de contrato

Histórico de contrato

Histórico de contato

Histórico de lead

Histórico de oportunidade

Histórico de solução

Trilha de auditoria do Salesforce Security Auditing

Não Sim Não
Samhain Labs HIDS 2.4

Syslog

JDBC

Todos os eventos Sim Não Não
SAP SAP Enterprise Threat Detection V1.0 SP6 para V2.0 SP5 API de Alerta do SAP Enterprise Threat Detection LEEF Não Não Não
Seculert Seculert v1 Protocolo de API REST do Seculert Protection Todos os eventos de comunicação de malware Não Não Não
Seculert Seculert Protocolo de API de REST do Seculert Protection Todos os eventos de comunicação de malware Não Não Não
Sentrigo Hedgehog 2.5.3 Syslog Todos os eventos Sim Não Não
Snowflake Snowflake JDBC Formato do evento: Par nome-valor (NVP) Sim Sim Não
Skyhigh Networks

(agora conhecido como McAfee)

Skyhigh Networks Cloud Security Platform 2.4 e 3.3

(agora conhecido como McAfee MVISION Cloud 2.4 e 3.3)

         
SolarWinds SolarWinds Orion 2011.2 Syslog Todos os eventos

Não

Não Não
SonicWALL UTM/Firewall/VPN Appliance 3.x e mais recente Syslog Todos os eventos Sim Não Não
Sophos

Sophos XG Firewall 22.0 (anteriormente Sophos Astaro Security Gateway 17.x )

Syslog

Logs do Firewall

Registros de autenticação

SSL VPN registros

Registros do IPS

Registros de filtragem da Web

Logs do aplicativo

Logs do sistema

Registros de ameaças/malware

Sim Sim Não
Sophos Sophos Central Sophos Central Formato de evento: JSON Sim Não Não
Sophos Sophos Enterprise Console 4.5.1 e 5.1

Protocolo Sophos Enterprise Console

protocolo JDBC

Todos os eventos antivírus relevantes Não Não Não
Sophos Sophos PureMessage 3.1.0.0 para Microsoft Exchange 5.6.0 para Linux JDBC Eventos de e-mail em quarentena Não Não Não
Sophos Sophos Web Security Appliance 3.x Syslog Eventos de log de transações Sim Não Não
Sourcefire Sourcefire Intrusion Sensor IS 500, 2.x, 3.x, 4.x Syslog Todos os eventos Sim Não Não
Sourcefire Sourcefire Defense Center

(agora conhecido como Cisco FireSIGHT Mangement Center)

         
Splunk MicrosoftWindows Log de Eventos de Segurança Evento baseado no Windows fornecido pelos Encaminhadores Splunk Todos os eventos Não Sim Não
Squid Squid Web Proxy 2.5 e mais recente Syslog Todos os eventos de log de cache e de acesso Sim Não Não
Startent Networks Startent Networks Syslog Todos os eventos Sim Não Não
STEALTHbits Technologies STEALTHbits File Activity Monitor Syslog LEEF Eventos do monitor de atividades de arquivo      
STEALTHbits Technologies StealthINTERCEPT Syslog LEEF Eventos de auditoria do Active Directory Sim Não Não
STEALTHbits Technologies Alertas STEALTHbits StealthINTERCEPT Syslog LEEF Eventos de alertas do Active Directory Sim Não Não
STEALTHbits Technologies STEALTHbits StealthINTERCEPT Analytics Syslog LEEF Eventos do Active Directory Analytics Sim Não Não
Sun Sun Solaris DHCP 2.8 Syslog Todos os eventos Sim Sim Não
Sun S.O. Sun Solaris 5.8, 5.9 Syslog Todos os eventos Sim Sim Não
Sun Sun Solaris Sendmail 2.x

Syslog

Protocolo de arquivo de log

Log de sendmail do Proofpoint 7.5 e 8.0

Todos os eventos Sim Não Não
Sun Sun Solaris Basic Security Mode (BSM) 5.10 e 5.11 Protocolo de arquivo de log Todos os eventos Não Sim Não
Sun

Sun ONE LDAP v11.1

(Conhecido como Oracle Directory Server)

Protocolo de arquivo de log

Syslog UDP multilinhas

Todos os eventos de acesso e LDAP relevantes Não Não Não
Sybase Sybase ASE 15.0 e mais recente JDBC Todos os eventos Não Não Não
Symantec

Symantec Endpoint Protection 11, 12 e 14

Syslog Todos de logs de auditoria e segurança Sim Não Sim
Symantec Symantec SGS Appliance 3.x e mais recente Syslog Todos os eventos Sim Não Sim
Symantec Symantec SSC 10.1 JDBC Todos os eventos Sim Não Não
Symantec Symantec Data Loss Prevention (DLP) 8.x Syslog Todos os eventos Não Não Não
Symantec

Symantec Encryption Management Server 3.0x

anteriormente conhecido como PGP Universal Server

Syslog Todos os eventos Sim Não Não
Symark Symark PowerBroker 4.0 Syslog Todos os eventos Sim Não Não
SysFlow é um projeto de código aberto iniciado pela IBM. SysFlow 1.0 Syslog Formato de evento: JSON

Tipos de eventos registrados: SysFlow

Sim Não Não
ThreatGRID Malware Threat Intelligence Platform 2.0

Protocolo de arquivo de log

Syslog

Eventos de malware Não Não Não
TippingPoint

Sistema de Prevenção de Intrusão (IPS) 1.4.2 a 3.2.x

TippingPoint SMS 5.2.0

Syslog Todos os eventos Não Não Não
TippingPoint X505/X506 2.5 e mais recente Syslog Todos os eventos Sim Sim Não
Top Layer IPS 5500 4.1 e mais recente Syslog Todos os eventos Sim Não Não
Trend Micro Trend Micro Apex Central (versão 1) Syslog, syslog TLS Formato de evento: CEF

Tipos de eventos:

Logs de detecção de descoberta de ataque

Logs de monitoramento de comportamento

Logs de retorno de chamada do C&C

Logs de segurança de conteúdo

Logs de prevenção de perda de dados

Logs de controle de acesso ao dispositivo

Logs de controle do aplicativo do terminal

Logs de status de atualização do mecanismo

Logs de prevenção de intrusão

Logs de inspeção de conteúdo de rede

Logs de status de atualização de padrão

Logs de aprendizado de máquina preditiva

Logs de detecção de ambiente de simulação

Logs de Spyware/Grayware

Logs de arquivo suspeitos

Logs de vírus/malware

Logs de segurança da web

Sim Não Não
Trend Micro Trend Micro Apex One 8.x e 10.x

Anteriormente conhecido como Trend Micro Office Scan. O nome permanece o mesmo em QRadar.

SNMPv2 Todos os eventos Não Não Não
Trend Micro Trend Micro Control Manager 5.0 ou 5.5 com hotfix 1697 ou hotfix 1713 após SP1 Patch 1; 6.0 e 7.0.

SNMPv1

SNMPv2

SNMPv3

Todos os eventos Sim Não Não
Trend Micro

Trend Micro Deep Discovery Analyzer 5.0, 5.5, 5.8 e 6.0

Syslog

Formato de evento: LEEF

Eventos: todos os eventos
Sim Não Não
Trend Micro Trend Micro Deep Discovery Director 3.0 Syslog Formato de evento: LEEF

Eventos: eventos do Trend Micro Deep Discovery Inspector

Sim Não Não
Trend Micro

Trend Micro Deep Discovery Email Inspector 3.0

Syslog

Formato de evento: LEEF

Eventos: Detecções, logs do Virtual Analyzer Analysis, Eventos do sistema, Eventos de alerta
Sim Não Não
Trend Micro Trend Micro Deep Discovery Inspector 3.0 a V3.8, 5.0 e 5.1 Syslog

Formato de evento: LEEF

Eventos:

Conteúdo malicioso

Comportamento malicioso

Comportamento suspeito

Explorar

Grayware

Reputação da web

Aplicativo disruptivo

Ambiente de simulação

Correlação

Sistema

Atualizar

Sim Não Não
Trend Micro

Trend Micro Deep Security 9.6.1532 à 12.0

Syslog

Formato de evento: LEEF

Eventos:

Antimalware

Deep Security

Firewall

Monitor de integridade

Prevenção de Intrusão

Inspeção de log

Sistema

Reputação da Web

Sim Não Não
Trend Micro Visão da Trend Micro One Syslog, syslog TLS

Formato do evento: LEEF, CEF

Eventos:

Sistema

Antimalware

Application Control

Firewall

Monitor de integridade

Prevenção de Intrusão

Inspeção de log

Reputação da Web

Controle de dispositivo

Tendência Visão Um

Sim Não Não
Tripwire Tripwire Enterprise Manager 5.2 e mais recente Syslog

Formato de evento: CEF (o CEF:0 é suportado)

Tipos de eventos: inclusões de recursos, remoção e eventos de modificação

Sim Não Não
Tropos Networks Tropos Control 7.7 Syslog Eventos de falha de gerenciamento, login/logout, provisão e upload de imagem de dispositivo Não Não Não
Trusteer Apex Local Event Aggregator 1304.x e mais recente Syslog Eventos de detecção de malware, exploit e exfiltração de dados Sim Não Não

Vectra Networks

Vectra Networks Vectra v2.2

Importante: o DSM IBM QRadar for Vectra Networks Vectra foi descontinuado.

Para continuar aproveitando essa integração, baixe o Vectra DSM da Vectra Networks no site do Security App Exchange da IBM ( https://exchange.xforce.ibmcloud.com/hub/extension/47f3e9afff5e0281d6684bb633d769f2 ).

Syslog

Pontuação de host, comando e controle, atividade botnet, reconhecimento, movimento lateral, exfiltração

Formato de evento: CEF (o CEF:0 é suportado)

Sim

Não

Não

Verdasys

Digital Guardian 6.0.x (somente syslog)

Digital Guardian 6.1.1 e 7.2 (somente LEEF)

Syslog Formato de evento: LEEF

Eventos: todos os eventos

Sim Não Não
Vericept Content 360 até 8.0 Syslog Todos os eventos Sim Não Não
VMware VMware AppDefense 1.0

JSON

Protocolo API VMWare AppDefense

Todos os eventos Não Não Não
VMware VMware AVIWAF e balanceador de carga Syslog Logs do cliente Sim Não Não
VMware Carbon Black App Control 8.0.x a 8.5.x

(Anteriormente conhecido como Carbon Black Protection)

Syslog Formato de evento: LEEF

Tipos de eventos: gerenciamento de computadores, gerenciamento de servidores, gerenciamento de sessões, gerenciamento de políticas, execução de políticas, eventos internos, gerenciamento geral, descoberta

Sim Sim Não
VMware VMware ESX ou ESXi 3.x, 4.x, 5.x e 6.x

Syslog

protocolo EMC VMware

Informações da Conta

Aviso

Aviso

Erro

Informativo do Sistema

Configuração do Sistema

Erro do Sistema

Login de Usuário

Evento Suspeita Misc

Acesso Negado

Licença Expirada

Informações

Autenticação

Rastreamento de Sessão

Sim se syslog Não Não
VMware VMware vCenter v5.x e v6.x protocolo EMC VMware

Informações da Conta

Aviso

Aviso

Erro

Informativo do Sistema

Configuração do Sistema

Erro do Sistema

Login de Usuário

Evento Suspeita Misc

Acesso Negado

Licença Expirada

Informações

Autenticação

Rastreamento de Sessão

Não Não Não
VMware VMware vCloud Director 5.1 - 10.0 protocolo VMware vCloud Director Todos os eventos Não Sim Não
VMware VMware vShield Syslog Todos os eventos Sim Não Não
Vormetric, Inc. Vormetric Data Security Syslog (LEEF)

Auditoria

Alarme

Aviso

Modo Aprender

Sistema

Sim Não Não
Watchguard WatchGuard Fireware OS Syslog Todos os eventos Sim Não Não

Websense

(agora conhecido como Forcepoint)

           
Zscaler Zscaler Nanolog Streaming Service (Zscaler NSS) 6.0 Syslog
Receptor de HTTP
Importante: quando você usa o protocolo receptor HTTP com o Zscaler NSS, precisa de um certificado emitido por uma autoridade de certificação (CA). Ele não pode ser um certificado auto-assinado porque deve ser validado por um CA. Para obter mais informações sobre certificados e configuração dos parâmetros da fonte de registro para o receptor HTTP, consulte Opções de configuração do protocolo do receptor HTTP.
Formato de evento: LEEF

Tipos de eventos: eventos de log da Web, eventos de Firewall (incluindo DNS)

Sim Não Não
Zscaler Zscaler Private Access Syslog Formato de evento: LEEF

Tipos de evento: Status do usuário, Status do App Connector, Auditoria, Atividade do usuário

Sim Não Não