OpenStack

Das IBM QRadar DSM für OpenStack erfasst Ereignisprotokolle von Ihrer OpenStack -Einheit.

In der folgenden Tabelle sind die Spezifikationen für OpenStack DSM aufgeführt:
Tabelle 1. OpenStack DSM-Spezifikationen
Spezifikation Wert
Hersteller OpenStack
DSM-Name OpenStack
Name der RPM-Datei DSM-OpenStackCeilometer-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen V2015.1
Protokoll HTTP-Empfänger
Aufgezeichnete Ereignistypen Prüfereignis
Automatisch erkannt? Nein
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen WebsiteOpenStack (http://www.openstack.org/)
Führen Sie die folgenden Schritte aus, um Ereignisse von OpenStack an QRadarzu senden:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • PROTOKOLL-HTTPReceiver RPM
    • OpenStack DSM-RPM
  2. Fügen Sie eine OpenStack -Protokollquelle in der QRadar -Konsole hinzu. In der folgenden Tabelle werden die Parameter beschrieben, die für die Erfassung von OpenStack -Ereignissen erforderlich sind:
    Tabelle 2. OpenStack -Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp OpenStack
    Protokollquellenkennung Die IP-Adresse des OpenStack -Servers und nicht der Hostname.
    Protokollkonfiguration HTTP-Empfänger
    Kommunikationsart HTTP
    Listen Port (Empfangsport) Die Portnummer, die OpenStack für die Kommunikation mit QRadarverwendet.
    Wichtig: Verwenden Sie Port 514 nicht. Port 514 wird vom Syslog-Standardlistener verwendet.
    Nachrichtenmuster ^\{"typeURI
  3. Konfigurieren Sie Ihre OpenStack -Einheit für die Kommunikation mit QRadar.
Die folgende Tabelle enthält eine Beispielereignisnachricht für das DSM OpenStack :
Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
Tabelle 3. OpenStack -Beispielnachricht, die von der OpenStack -Einheit unterstützt wird
Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
Listet Details für alle Server auf Leseaktivität versucht
 {"typeURI": "http://schemas.dmtf.org/cloud/audit/1.0/event", "eventTime": "2014-12-09T00:18:52.063878+0000", "target": {"typeURI": "service/compute/servers/detail", "id": "openstack:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "nova", "addresses": [{"url": "http://<IP_address>:8774/v2/xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "admin"}, {"url": "http://<IP_address>:8774/v2/xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "private"}, {"url": "http://<IP_address>:8774/v2/xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "public"}]}, "observer": {"id": "target"}, "tags": ["correlation_id?value=openstack:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"], "eventType": "activity", "initiator": {"typeURI": "service/security/account/user", "name": "admin", "credential": {"token": "xxxx xxxxxxxx xxxx", "identity_status": "Confirmed"}, "host": {"agent": "python-novaclient", "address": "<IP_address>"}, "project_id": "openstack:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "id": "openstack:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"}, "action": "read/list", "outcome": "pending", "id": "openstack:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",