Ereigniseigenschaften für Berechtigungsereignisse konfigurieren

Sie müssen IBM QRadar manuell konfigurieren, um die eingehenden generischen Berechtigungsereignisse zu interpretieren:

Vorgehensweise

  1. Leiten Sie alle Authentifizierungsserverprotokolle an Ihr QRadar -System weiter.

    Informationen zur Weiterleitung von Authentifizierungsserverprotokollen an QRadarfinden Sie in der Dokumentation des Anbieters für Ihren berechtigten Server.

  2. Öffnen Sie die folgende Datei:

    /opt/QRadar/conf/genericAuthServer.conf

    Stellen Sie sicher, dass Sie diese Datei auf Systeme kopieren, die Event Collector und QRadar Consolehosten.

  3. Starten Sie den Tomcat-Server erneut:

    service tomcat restart

    Es wird eine Nachricht angezeigt, die angibt, dass der Tomcat-Server erneut gestartet wurde.

  4. Aktivieren oder inaktivieren Sie reguläre Ausdrücke in Ihren Mustern, indem Sie die Eigenschaft regex_enabled festlegen. Standardmäßig sind reguläre Ausdrücke inaktiviert.
    Zum Beispiel:

    regex_enabled=false

    Wenn Sie die Eigenschaft regex_enabled auf falsesetzen, generiert das System reguläre Ausdrücke (reguläre Ausdrücke) auf der Basis der Tags, die Sie eingegeben haben, wenn Sie versuchen, die entsprechenden Datenwerte aus den Protokollen abzurufen.

    Wenn Sie die Eigenschaft regex_enabled auf truesetzen, können Sie einen angepassten regulären Ausdruck definieren, um Muster zu steuern. Diese Konfigurationen für reguläre Ausdrücke werden direkt auf die Protokolle angewendet und die erste erfasste Gruppe wird zurückgegeben. Wenn Sie angepasste Muster für reguläre Ausdrücke definieren, müssen Sie die Regeln für reguläre Ausdrücke einhalten, die in der Programmiersprache Java™ definiert sind. Weitere Informationen finden Sie unter http://download.oracle.com/javase/tutorial/essential/regex/.

    Wenn Sie den generischen Berechtigungsserver in QRadarintegrieren möchten, stellen Sie sicher, dass Sie die Klassen direkt angeben und nicht die vordefinierten Klassen verwenden. Beispiel: Die Ziffernklasse (/\d/) wird zu /[0-9]/. Schreiben Sie den Ausdruck so um, dass die primitiven Qualifikationsmerkmale (/?/,/*/ and /+/) anstelle von numerischen Qualifikationsmerkmalen verwendet werden.

  5. Fügen Sie die folgenden Zeilen zur Datei genericAuthServer.conf hinzu:
    login_success_pattern=<login success pattern>
    login_failed_pattern=<login failure pattern>
    logout_pattern=<logout pattern>
    source_ip_pattern=<source IP pattern>
    source_port_pattern=<source port pattern>
    user_name_pattern=<for pattern>

    Die folgende Tabelle enthält Beispiele für Werte, die Sie für jedes Muster verwenden können.

    Muster Wert Beispiel
    login_success=<login success pattern> Akzeptiertes Kennwort

    Die folgende Protokollnachricht zeigt login_success_pattern=Accepted password:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2

    login_failed_pattern=<login failure pattern> Fehlgeschlagenes Kennwort

    Die folgende Protokollnachricht zeigt login_failed_pattern=Failed password:

    Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2
    logout_pattern=<logout pattern> Sitzung geschlossen

    Die folgende Protokollnachricht zeigt logout_pattern=session closed:

    Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genuser
    source_ip_pattern=<source IP pattern> von

    Die folgende Protokollnachricht zeigt source_ip_pattern=from:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    source_port_pattern=<source port pattern> Anschluss

    Die folgende Protokollnachricht zeigt source_port_pattern=port:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    user_name_pattern=<for pattern> nach

    Die folgende Protokollnachricht zeigt user_name_pattern=for:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    Tipp: Bei allen Einträgen wird die Groß-/Kleinschreibung nicht beachtet.

Nächste Schritte

Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.