Ereigniseigenschaften für Berechtigungsereignisse konfigurieren
Sie müssen IBM QRadar manuell konfigurieren, um die eingehenden generischen Berechtigungsereignisse zu interpretieren:
Vorgehensweise
- Leiten Sie alle Authentifizierungsserverprotokolle an Ihr QRadar -System weiter.
Informationen zur Weiterleitung von Authentifizierungsserverprotokollen an QRadarfinden Sie in der Dokumentation des Anbieters für Ihren berechtigten Server.
- Öffnen Sie die folgende Datei:
/opt/QRadar/conf/genericAuthServer.conf
Stellen Sie sicher, dass Sie diese Datei auf Systeme kopieren, die Event Collector und QRadar Consolehosten.
- Starten Sie den Tomcat-Server erneut:
service tomcat restart
Es wird eine Nachricht angezeigt, die angibt, dass der Tomcat-Server erneut gestartet wurde.
- Aktivieren oder inaktivieren Sie reguläre Ausdrücke in Ihren Mustern, indem Sie die Eigenschaft regex_enabled festlegen. Standardmäßig sind reguläre Ausdrücke inaktiviert. Zum Beispiel:
regex_enabled=falseWenn Sie die Eigenschaft regex_enabled auf falsesetzen, generiert das System reguläre Ausdrücke (reguläre Ausdrücke) auf der Basis der Tags, die Sie eingegeben haben, wenn Sie versuchen, die entsprechenden Datenwerte aus den Protokollen abzurufen.
Wenn Sie die Eigenschaft regex_enabled auf truesetzen, können Sie einen angepassten regulären Ausdruck definieren, um Muster zu steuern. Diese Konfigurationen für reguläre Ausdrücke werden direkt auf die Protokolle angewendet und die erste erfasste Gruppe wird zurückgegeben. Wenn Sie angepasste Muster für reguläre Ausdrücke definieren, müssen Sie die Regeln für reguläre Ausdrücke einhalten, die in der Programmiersprache Java™ definiert sind. Weitere Informationen finden Sie unter http://download.oracle.com/javase/tutorial/essential/regex/.
Wenn Sie den generischen Berechtigungsserver in QRadarintegrieren möchten, stellen Sie sicher, dass Sie die Klassen direkt angeben und nicht die vordefinierten Klassen verwenden. Beispiel: Die Ziffernklasse
(/\d/)wird zu/[0-9]/. Schreiben Sie den Ausdruck so um, dass die primitiven Qualifikationsmerkmale(/?/,/*/ and /+/)anstelle von numerischen Qualifikationsmerkmalen verwendet werden. - Fügen Sie die folgenden Zeilen zur Datei genericAuthServer.conf hinzu:
login_success_pattern=<login success pattern> login_failed_pattern=<login failure pattern> logout_pattern=<logout pattern> source_ip_pattern=<source IP pattern> source_port_pattern=<source port pattern> user_name_pattern=<for pattern>Die folgende Tabelle enthält Beispiele für Werte, die Sie für jedes Muster verwenden können.
Muster Wert Beispiel login_success=<login success pattern>Akzeptiertes Kennwort Die folgende Protokollnachricht zeigt
login_success_pattern=Accepted password:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2login_failed_pattern=<login failure pattern>Fehlgeschlagenes Kennwort Die folgende Protokollnachricht zeigt
login_failed_pattern=Failed password:Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2logout_pattern=<logout pattern>Sitzung geschlossen Die folgende Protokollnachricht zeigt
logout_pattern=session closed:Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genusersource_ip_pattern=<source IP pattern>von Die folgende Protokollnachricht zeigt
source_ip_pattern=from:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2source_port_pattern=<source port pattern>Anschluss Die folgende Protokollnachricht zeigt
source_port_pattern=port:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2user_name_pattern=<for pattern>nach Die folgende Protokollnachricht zeigt
user_name_pattern=for:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2Tipp: Bei allen Einträgen wird die Groß-/Kleinschreibung nicht beachtet.