osquery

IBM QRadar DSM for osquery empfängt Ereignisse im JSON-Format von Einheiten, die ein Linux® -Betriebssystem verwenden. Das osquery-DSM ist für QRadar V7.3.0 und höher verfügbar.
Das osquery-DSM unterstützt rsyslog und die folgenden Abfragen, die in der Datei qradar.pack.conf für osquery V3.3.2:
  • Containerprozesse
  • Docker-Container-Mounts
  • Docker-Container
  • Empfangsports
  • 'process_open_sockets'
  • Sudoers
  • Benutzer
  • Dateiereignisse
Wichtig: Die unterstützten osquery-Abfragen werden in einem Intervall von 10 Sekunden ausgeführt und erfassen nur Daten, die zu diesem Zeitpunkt verfügbar sind. Wenn beispielsweise ein neuer Prozess zwischen Abfragen von container_processes gestartet und beendet wird, werden diese Informationen von osquery nicht erfasst. Informationen zu osquery-Differenzprotokollen finden Sie in der Dokumentation zu osquery (https://osquery.readthedocs.io/en/stable/deployment/logging/#results-logs).
Die folgenden unterstützten Abfragen erfassen nur Daten, die im 10-Sekunden-Abfrageintervall verfügbar sind:
  • Containerprozesse
  • Docker-Container-Mounts
  • Docker-Container
  • Empfangsports
  • 'process_open_sockets'
  • Sudoers
  • Benutzer
Führen Sie die folgenden Schritte aus, um osquery mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Allgemeines DSM-RPM
    • osquery DSM RPM
    • TCP Multiline Syslog-Protokoll-RPM
    • Protocol Common RPM
  2. Stellen Sie sicher, dass der TCP-Port, den Sie in QRadar Console zum Empfangen von Ereignissen verwenden möchten, geöffnet ist. Weitere Informationen finden Sie unter QRadar®: Verwalten von IPtables Firewall-Ports über die Benutzeroberfläche. (https://www.ibm.com/support/pages/qradar-managing-iptables-firewall-ports-using-user-interface)
  3. rsyslog auf Ihrem Linux -System konfigurieren. Weitere Informationen zum Konfigurieren von rsyslog finden Sie unter Konfigurieren von rsyslog auf Ihrem Linux -System.
  4. Konfigurieren Sie osquery auf Ihrem Linux -System. Weitere Informationen zum Konfigurieren von osquery finden Sie unter Configuring osquery on your Linux system.
  5. Fügen Sie eine osquery-Protokollquelle auf dem QRadar Console hinzu, um das TCP-Multiline-syslog-Protokoll zu verwenden. Informationen zu osquery-Protokollquellenparametern finden Sie unter osquery-Protokollquellenparameter.