Konfigurieren von Raz-Lee iSecurity für die Kommunikation mit QRadar

Um Sicherheits-, Konformitäts-und Prüfereignisse zu erfassen, konfigurieren Sie Ihre Raz-Lee- iSecurity -Installation so, dass LEEF-Syslog-Ereignisse (LEEF-Log Event Extended Format) an IBM QRadarweitergeleitet werden.

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle von IBM i an.
  2. Geben Sie über die Befehlszeile STRAUD ein, um auf die Optionen des Menüs Audit zuzugreifen.
  3. Wählen Sie im Menü Prüfung die Option 81. Systemkonfiguration.
  4. Aus dem Menü iSecurity/Base Systemkonfiguration wählen Sie 32. SIEM 1.
  5. Konfigurieren Sie die 32.SIEM 1 -Parameterwerte.
    Weitere Informationen zu 32. SIEM-1-Parameterwerte:
    Tabelle 1. 32.SIEM 1 Parameterwerte
    Parameter Wert
    SIEM 1-Name Geben Sie QRadarein.
    Port Geben Sie den Port ein, der zum Senden von Syslog-Nachrichten verwendet wird. Der Standardport ist 514. Dies ist der syslog-Standard.
    SYSLOG, Typ Geben Sie 1 für UDP ein.
    Die Zieladresse. Geben Sie die IP-Adresse für QRadarein.
    Wertigkeitsbereich für automatisches Senden

    Geben Sie eine Bewertungsstufe im Bereich von 0 bis 7 ein. Geben Sie beispielsweise 7 ein, um alle Syslog-Nachrichten zu senden.

    Zu verwendende Einrichtung Geben Sie eine Syslog-Funktionsebene im Bereich von 0 bis 23 ein.
    Nachrichtenstruktur Geben Sie *LEEFein.
    Daten in CCSID umsetzen

    Geben Sie 0 im Feld Daten in CCSID umsetzen ein. Dies ist die Standardzeichenkonvertierung.

    Maximale Länge Geben Sie 1024ein.
  6. Aus dem Menü iSecurity/Base Systemkonfiguration wählen Sie 31. Hauptsteuerelement.
  7. Konfigurieren Sie den 31. Hauptsteuerelement -Parameterwerte.
    Erfahren Sie mehr über 31. Hauptsteuerparameterwerte:
    Tabelle 2. 31. Hauptsteuerelement -Parameterwerte
    Parameter Wert
    Regeln vor dem Senden ausführen

    Geben Sie Yein, um die Ereignisse zu verarbeiten, die Sie senden wollen.

    Zum Senden aller Ereignisse geben Sie Nein.

    SIEM 1: QRadar® Geben Sie Yein.
    JSON-Nachrichten senden (für DAM) Geben Sie Nein.
    Als einzige Operation Geben Sie Nein.
  8. Geben Sie über die Befehlszeile zum Konfigurieren der Firewall -Optionen STRFW ein, um auf die Menüoptionen zuzugreifen.
  9. Wählen Sie im Menü Firewall die Option 81. Systemkonfiguration.
  10. Wählen Sie im Menü iSecurity (Teil 1) Globale Parameter: die Option 72 aus. SIEM 1.
  11. Konfigurieren Sie die 72.SIEM 1 -Parameterwerte.
    Erfahren Sie mehr über 72. SIEM-1-Parameterwerte:
    Tabelle 3. 72.SIEM 1 -Parameterwerte
    Parameter Wert
    SIEM 1-Name Geben Sie QRadarein.
    Port Geben Sie den Port ein, der zum Senden von Syslog-Nachrichten verwendet wird. Der Standardport ist 514, der Syslog-Standard.
    SYSLOG, Typ Geben Sie 1 für den UDP-Syslog-Typ ein.
    Im FYI-Modus senden Geben Sie Nein.
    Die Zieladresse. Geben Sie die IP-Adresse für die QRadar -Konsole ein.
    Wertigkeitsbereich für automatisches Senden

    Geben Sie eine Bewertungsstufe im Bereich von 0 bis 7 ein.

    Zu verwendende Einrichtung Geben Sie eine Funktionsebene ein.
    Nachrichtenstruktur Geben Sie *LEEFein.
    Daten in CCSID umsetzen Geben Sie 0ein.
    Maximale Länge Geben Sie 1024ein.
  12. Wählen Sie im Menü iSecurity (Teil 1) Globale Parameter: die Option 71 aus. Hauptsteuerelement.
  13. Konfigurieren Sie den 71. Hauptsteuerelement -Parameterwerte.
    Erfahren Sie mehr über 71. Hauptsteuerparameterwerte:
    Tabelle 4. 71. Hauptsteuerelement -Parameterwerte
    Parameter Wert
    SIEM 1: QRadar Geben Sie 2ein.
    JSON-Nachrichten senden (für DAM) Geben Sie 0ein.

Ergebnisse

Syslog LEEF-Ereignisse, die von Raz-Lee iSecurity weitergeleitet werden, werden vom QRadar DSM für IBM iautomatisch erkannt. In den meisten Fällen wird die Protokollquelle automatisch in QRadar erstellt, nachdem einige Ereignisse erkannt wurden.

Wenn die Ereignisrate niedrig ist, können Sie eine Protokollquelle für Raz-Lee iSecurity in QRadarmanuell konfigurieren. Bis die Protokollquelle automatisch erkannt und identifiziert wird, wird der Ereignistyp alsUnknownauf der Registerkarte Protokollaktivität .