IBM QRadar Packet Capture

O IBM QRadar DSM para IBM® QRadar® Packet Capture coleta eventos de um dispositivo IBM Security Packet Capture.

A tabela a seguir descreve as especificações para o DSM IBM QRadar Packet Capture:
Tabela 1. IBM QRadar Packet Capture
Especificação Valor
Fabricante IBM
Nome do DSM IBM QRadar Packet Capture
Nome do arquivo RPM DSM-IBMQRadarPacketCapture-QRadar_version-build_number.noarch.rpm
Versões Suportadas

IBM QRadar Packet Capture V7.2.3 para V7.2.7

IBM QRadar Network Packet Capture V7.3.0

Protocolo Syslog
Formato de evento LEEF
Tipos de eventos registrados Todos os eventos
Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais IBM Docs (https://www.ibm.com/support/knowledgecenter/SS42VS_latest/com.ibm.qradar.doc/c_pcap_introduction.html)
Para integrar o IBM QRadar Packet Capture com QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, faça download e instale a versão mais recente dos RPMs a seguir do IBM Support Website em seu QRadar Console:
    • RPM DSMCommon
    • IBM QRadar RPM do DSM Packet Capture
  2. Configure seu dispositivo IBM QRadar Packet Capture para enviar eventos syslog para o QRadar.
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do IBM QRadar Packet Capture no QRadar Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do IBM QRadar Packet Capture:
    Tabela 2. IBM QRadar Parâmetros de origem de log do Packet Capture
    Parâmetro Valor
    Tipo de origem de log IBM QRadar Packet Capture
    Configuração de protocolo Syslog
  4. Para verificar se o QRadar está configurado corretamente, revise as tabelas a seguir para ver exemplos de mensagens de eventos analisadas
    Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
    A tabela a seguir mostra uma mensagem de evento de amostra do IBM QRadar Packet Capture:
    Tabela 3. IBM QRadar Mensagem de amostra do Packet Capture
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Usuário Incluído Conta do Usuário Incluída
    May 10 00:01:04 <Server>LEEF: 2.0|IBM|QRadar PacketCapture|7.2.7.255-1G|UserAdded|cat=Admin msg=User<Username> has been added
    A tabela a seguir mostra uma mensagem de evento de amostra do IBM QRadar Network Packet Capture:
    Tabela 4. Mensagem de amostra do IBM QRadar Network Packet Capture
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Estatísticas do Packet Capture Informações
    <14>Mar 1 20:39:41 <Server> LEEF:2.0|IBM|Packet Capture|7.3.0|1|^|captured_packets=8844869^captured_packets_udp=4077106^captured_bytes_udp=379169082^total_packets=9090561^captured_bytes=2793801918^captured_bytes_tcp=2379568101^compression_ratio=27.4^captured_packets_tcp=4356387^oldest_packet=2017-03-01T20:39:41.915555490Z^total_bytes=2853950159