Illumio Adaptive Security Platform
O DSM IBM QRadar para o Illumio Adaptive Security Platform coleta eventos do Illumio Policy Compute Engine (PCE).
A tabela a seguir descreve as especificações para o Illumio Adaptive Security Platform DSM:
| Especificação | Valor |
|---|---|
| Fabricante | Illumio |
| Nome do DSM | Illumio Adaptive Security Platform |
| Nome do arquivo RPM | DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | N/D |
| Protocolo | Syslog |
| Formato de evento | Log Event Extended Format (LEEF) |
| Tipos de eventos registrados | Auditoria Tráfego |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | website do Illumio (https://www.illumio.com) |
Para integrar o Illumio Adaptive Security Platform ao QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, faça o download e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar
Console, na ordem em que estão listados:
- RPM DSMCommon
- Illumio Adaptive Security Platform DSM RPM
- Configure seu Illumio PCE para enviar eventos syslog para o QRadar.
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Illumio Adaptive Security Platform no QRadar
Console A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos do Illumio Adaptive Security Platform:
Tabela 2. Parâmetros de origem de log do Illumio Adaptive Security Platform Parâmetro Valor Tipo de origem de log Illumio Adaptive Security Platform Configuração de protocolo Syslog Identificador de Fonte de Log Um identificador exclusivo para a origem de log. - Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem de evento analisado.Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.A tabela a seguir mostra uma mensagem de evento de amostra da Illumio Adaptive Security Platform:
Tabela 3. Mensagem de amostra do Illumio Adaptive Security Platform Nome do evento Categoria de baixo Nível Mensagem de log de amostra flow_allowed Permissão de firewall <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary devTime=2016-08-08T15:20:55-07:00 devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX proto=udp sev=1 src=<Source_IP_address> dst=<Destination_IP_address> dstPort=14000 srcBytes=0 dstBytes=15936 count=1 dir=I hostname=hostname2 intervalSec=3180 state=T workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx