osquery
IBM
QRadar DSM for osquery empfängt Ereignisse im JSON-Format von Einheiten, die ein Linux® -Betriebssystem verwenden. Das osquery-DSM ist für QRadar V7.3.0 und höher verfügbar.
Das osquery-DSM unterstützt rsyslog und die folgenden Abfragen, die in der Datei qradar.pack.conf für osquery V3.3.2:
- Containerprozesse
- Docker-Container-Mounts
- Docker-Container
- Empfangsports
- 'process_open_sockets'
- Sudoers
- Benutzer
- Dateiereignisse
Wichtig: Die unterstützten osquery-Abfragen werden in einem Intervall von 10 Sekunden ausgeführt und erfassen nur Daten, die zu diesem Zeitpunkt verfügbar sind. Wenn beispielsweise ein neuer Prozess zwischen Abfragen von container_processes gestartet und beendet wird, werden diese Informationen von osquery nicht erfasst. Informationen zu osquery-Differenzprotokollen finden Sie in der Dokumentation zu osquery (https://osquery.readthedocs.io/en/stable/deployment/logging/#results-logs).
Die folgenden unterstützten Abfragen erfassen nur Daten, die im 10-Sekunden-Abfrageintervall verfügbar sind:
- Containerprozesse
- Docker-Container-Mounts
- Docker-Container
- Empfangsports
- 'process_open_sockets'
- Sudoers
- Benutzer
Führen Sie die folgenden Schritte aus, um osquery mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar
Console:
- Allgemeines DSM-RPM
- osquery DSM RPM
- TCP Multiline Syslog-Protokoll-RPM
- Protocol Common RPM
- Stellen Sie sicher, dass der TCP-Port, den Sie in QRadar Console zum Empfangen von Ereignissen verwenden möchten, geöffnet ist. Weitere Informationen finden Sie unter QRadar®: Verwalten von IPtables Firewall-Ports über die Benutzeroberfläche. (https://www.ibm.com/support/pages/qradar-managing-iptables-firewall-ports-using-user-interface)
- rsyslog auf Ihrem Linux -System konfigurieren. Weitere Informationen zum Konfigurieren von rsyslog finden Sie unter Konfigurieren von rsyslog auf Ihrem Linux -System.
- Konfigurieren Sie osquery auf Ihrem Linux -System. Weitere Informationen zum Konfigurieren von osquery finden Sie unter Configuring osquery on your Linux system.
- Fügen Sie eine osquery-Protokollquelle auf dem QRadar Console hinzu, um das TCP-Multiline-syslog-Protokoll zu verwenden. Informationen zu osquery-Protokollquellenparametern finden Sie unter osquery-Protokollquellenparameter.