Check Point für die Weiterleitung von LEEF-Ereignissen an QRadar konfigurieren

Um LEEF-Ereignisse an IBM QRadarweiterzuleiten, verwenden Sie Check Point Log Exporter und konfigurieren Sie ein neues Ziel für die Protokolle.

Vorbereitende Schritte

Log Exporter kann auf mehreren Versionen von Check Point installiert werden. Bevor Sie Ereignisse im LEEF-Format an QRadarsenden, stellen Sie sicher, dass in Ihrer Umgebung die richtige Version von Check Point und Log Exporter installiert ist.

In der folgenden Tabelle wird beschrieben, wo LEEF-Ereignisse unterstützt werden.

Tabelle 1. Check Point-Versionen, die LEEF unterstützen
Prüfpunktversion Kommentare
R81.10 Log Exporter ist in dieser Version enthalten.
R80.20 Log Exporter ist in dieser Version enthalten.
R80.10 Installieren Sie Log Exporter und installieren Sie anschließend den Hotfix.
R77.30 Installieren Sie Log Exporter und installieren Sie anschließend den Hotfix.
Prüfpunkt R80.20
Wenn Sie die Konfiguration von Log Exporter beibehalten möchten, bevor Sie ein Upgrade auf Check Point R80.20durchführen, befolgen Sie die Anweisungen zum Sichern und Wiederherstellen von Log Exporter auf der Check Point-Website. (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk127653).
Prüfpunkt R80.10
Stellen Sie sicher, dass Check Point Version R80.10 auf den folgenden Server installiert ist:
  • R80.10 Mehrdomänenprotokollserver
  • Sicherheitsmanagementserver
  • Protokollserver
  • SmartEvent -Server
Sie können Log Exporter unter Version R80.10 Jumbo Hotfix Take 56 oder höher installieren. Der Hotfix muss nach der Installation von Jumbo installiert werden. Wenn Sie Jumbo aktualisieren möchten, deinstallieren Sie den Hotfix, aktualisieren Sie Jumbo und installieren Sie dann den Hotfix erneut. Weitere Informationen finden Sie im Installationsthema auf der Check Point-Website (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation).
Prüfpunkt R77.30
Stellen Sie sicher, dass Check Point Version R77.30 auf den folgenden Servern installiert ist:
  • Server mit mehreren Domänen
  • Mehrdomänenprotokollserver
  • Protokollserver
  • SmartEvent -Server
Sie können Log Exporter in Version R77.30 Jumbo Hotfix Take 292 oder höher installieren. Der Hotfix muss nach der Installation von Jumbo installiert werden. Wenn Sie Jumbo aktualisieren möchten, deinstallieren Sie den Hotfix, aktualisieren Sie Jumbo und installieren Sie dann den Hotfix erneut. Weitere Informationen finden Sie im Installationsthema auf der Check Point-Website (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation).

Vorgehensweise

  1. Geben Sie für den Zugriff auf den Expertenmodus in der Check Point Log Exporter-Konsole über die Befehlszeilenschnittstelle expertein und drücken Sie anschließend die Eingabetaste.
  2. Geben Sie Ihr Expertenkennwort ein und drücken Sie die Eingabetaste.
  3. Geben Sie den folgenden Befehl ein:
    cp_log_export add name <name> [domain-server <domain-server> target-server <target-server IP address> target-port <target-port>protocol <(udp|tcp)> format <(syslog)|(cef)|(leef)> [optional arguments]
    Tipp: Wenn Ihr Server nicht Teil einer Domäne ist, schließen Sie das Feld domain-server nicht in den Konfigurationsbefehl ein.

    Ein neues Zielverzeichnis und Standarddateien werden im Verzeichnis $EXPORTERDIR/targets/<deployment_name> erstellt.

    Die folgende Tabelle enthält Beispielparameter und ihre Werte.
    Tabelle 2. Beispielzielkonfiguration
    Parameter Wert
    Name < Servicename>
    Enabled Ja
    Target-server < QRadar_IP-Adresse>
    Target-port 514
    Protocol TCP
    Format LEEF
    Read-mode Halbvereinheitlicht

    Der Standardwert für den Lesemodus-Parameter istSemi-unifiedum sicherzustellen, dass vollständige Daten erfasst werden.

    Weitere Informationen zu anderen Befehlen finden Sie unter Check Point-Website (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Deployment Script Additional Commands).

  4. Geben Sie cp_log_export setein, um eine Konfiguration zu ändern.
  5. Geben Sie cp_log_export showein, um eine Konfiguration in einer vorhandenen Implementierung zu überprüfen.
  6. Geben Sie den folgenden Befehl ein, um Log Exporter automatisch zu starten: cp_log_export restart.
    Standardmäßig wird Log Exporter nicht automatisch gestartet.

Ergebnisse

Wenn QRadar keine Ereignisse von Check Point empfängt, verwenden Sie die folgenden Tipps zur Fehlerbehebung:
  • Überprüfen Sie die Datei $EXPORTERDIR/targets/<deployment_name>/conf/LeefFieldsMapping.xml auf Probleme mit der Attributzuordnung.
  • Überprüfen Sie die Datei $EXPORTERDIR/targets/<deployment_name>/conf/LeefFormatDefinition.xml auf LEEF-Headerzuordnungsfehler.
  • Überprüfen Sie die Dateipfade. Dateipfade können sich mit Check Point-Aktualisierungen ändern. Wenn keine Konfigurationsdatei gefunden werden kann, wenden Sie sich an Ihren Check Point-Administrator.
Weitere Informationen zur Fehlerbehebung finden Sie im technischen Hinweis Troubleshooting Check Point Syslog LEEF Events from the Log Exporter (cp_log_export) Utility Utility (https://www.ibm.com/support/docview.wss?uid=ibm10876650).