DDoS Seguro do NCC
O IBM QRadar DSM for NCC Group DDoS Secure coleta eventos de dispositivos NCC Group DDoS Secure.
A tabela a seguir descreve as especificações para o NCC Group DDoS Secure DSM:
| Especificação | Valor |
|---|---|
| Fabricante | Grupo do NCC |
| Nome do DSM | DDoS Seguro do NCC |
| Nome do arquivo RPM | DSM-NCCGroupDDoSSecure-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 5.13.1-2s a 5.16.1-0 |
| Protocolo | Syslog |
| Formato de evento | LEEF |
| Tipos de eventos registrados | Todos os eventos |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | website do Grupo NCC (https://www.nccgroup.trust/uk/) |
Para integrar o NCC Group DDoS Secure com QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar
Console:
- RPM DSMCommon
- RPM do DSM DDoS Secure do NCC
- Configure seu dispositivo NCC Group DDoS Secure para enviar eventos syslog para o QRadar.
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log Segura do Grupo NCC DDoS no QRadar
Console A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do NCC Group DDoS Secure:
Tabela 2. Parâmetros de origem de log do NCC Group DDoS Secure Parâmetro Valor Tipo de origem de log DDoS Seguro do NCC Configuração de protocolo Syslog - Para verificar se o QRadar está configurado corretamente, revise a tabela a seguir para ver um exemplo de uma mensagem do evento normalizadoA tabela a seguir mostra uma mensagem de evento de amostra do NCC Group DDoS Secure:Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Tabela 3. Mensagem de amostra do DDoS Secure do NCC Nome do evento Categoria de baixo Nível Mensagem de log de amostra Ataque TCP - Varredura de porta - END Varredura de Porta do <134>LEEF:1.0|NCCGroup|DDoS Secure|5.16.2-1|4078|desc=TCP Attack - Port Scan sev=4 myip=<IP_address proto=TCP scrPort=0 dstPort=0 src=<Source_IP_address> dst=<Destination_IP_address> cat=END devTime=2017-06-05 11:26:00 devTimeFormat=yyyy-MM-dd HH:mm:ss end=2017-06-05 11:34:33 CurrentPps=0 PeakPps=14 totalPackets=243 realm=<Domain> action=DROP