Ereigniseigenschaften für generische Firewallereignisse konfigurieren

Sie müssen IBM QRadar manuell konfigurieren, um die eingehenden generischen Firewallereignisse zu interpretieren.

Vorgehensweise

  1. Weiterleiten aller Firewallprotokolle an QRadar.

    Informationen zum Weiterleiten von Firewallprotokollen von Ihrer generischen Firewall an QRadarfinden Sie in der Dokumentation des Anbieters für Ihre Firewallereignisse.

  2. Öffnen Sie die folgende Datei:

    /opt/QRadar/conf/genericFirewall.conf

    Stellen Sie sicher, dass Sie diese Datei auf Systeme kopieren, die Event Collector und QRadar Consolehosten.

  3. Starten Sie den Tomcat-Server erneut:

    service tomcat restart

    Es wird eine Nachricht angezeigt, die angibt, dass der Tomcat-Server erneut gestartet wurde.

  4. Aktivieren oder inaktivieren Sie reguläre Ausdrücke in Ihren Mustern, indem Sie die Eigenschaft regex_enabled festlegen. Standardmäßig sind reguläre Ausdrücke inaktiviert.

    Zum Beispiel:

    regex_enabled=false

    Wenn Sie die Eigenschaft regex_enabled auf falsesetzen, generiert das System reguläre Ausdrücke auf Basis der von Ihnen eingegebenen Tags, während Sie versuchen, die entsprechenden Datenwerte aus den Protokollen abzurufen.

    Wenn Sie die Eigenschaft regex_enabled auf truesetzen, können Sie einen angepassten regulären Ausdruck definieren, um Muster zu steuern. Diese Konfigurationen mit regulären Ausdrücken werden direkt auf die Protokolle angewendet und die erste erfasste Gruppe wird zurückgegeben. Wenn Sie angepasste Muster für reguläre Ausdrücke definieren, müssen Sie die Regeln für reguläre Ausdrücke einhalten, die in der Programmiersprache Java™ definiert sind. Weitere Informationen finden Sie unter http://download.oracle.com/javase/tutorial/essential/regex/.

    Um eine generische Firewall in QRadarzu integrieren, stellen Sie sicher, dass Sie die Klassen direkt angeben und nicht die vordefinierten Klassen verwenden. Beispiel: Die Ziffernklasse (/\d/) wird zu /[0-9]/. Schreiben Sie den Ausdruck so um, dass die primitiven Qualifikationsmerkmale (/?/,/*/ and /+/) anstelle von numerischen Qualifikationsmerkmalen verwendet werden.

  5. Fügen Sie die folgenden Zeilen zur Datei genericFirewall.conf hinzu:
    accept_pattern=<accept pattern>
    deny_pattern=<deny pattern>
    source_ip_pattern=<source ip pattern>
    source_port_pattern=<source port pattern>
    destination_ip_pattern=<destination ip pattern>

    Die folgende Tabelle enthält Beispiele für Werte, die Sie für jedes Muster verwenden können.

    Muster Wert Beispiel
    accept pattern=<accept pattern> Paket akzeptiert

    Die folgende Protokollnachricht zeigt accept pattern=Packet accepted:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp

    deny_pattern=<deny pattern> Paket verweigert

    Die folgende Protokollnachricht zeigt deny_pattern=Packet denied:

    Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcp
    source_ip_pattern=<source IP pattern> von

    Die folgende Protokollnachricht zeigt source_ip_pattern=Source IP:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    source_port_pattern=<source port pattern> Anschluss

    Die folgende Protokollnachricht zeigt source_port_pattern=Source Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_ip_pattern=<destination IP pattern> von

    Die folgende Protokollnachricht zeigt destination_ip_pattern=Destination IP.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_port_pattern=<destination port pattern> Anschluss

    Die folgende Protokollnachricht zeigt destination_port_pattern=Destination Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    protocol_pattern=<protocol pattern> Protokoll

    Die folgende Protokollnachricht zeigt protocol_pattern=Protocol:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    Tipp: Muster sind von der Groß-/Kleinschreibung unabhängig und Sie können mehrere Muster hinzufügen. Trennen Sie bei mehreren Mustern die einzelnen Muster durch das Symbol # .
  6. Speichern Sie und schließen Sie die Datei.

Nächste Schritte

Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.