CloudPassage Halo für die Kommunikation mit QRadar konfigurieren

Wenn Sie CloudPassage Halo-Ereignisse erfassen möchten, laden Sie das Halo Event Connector-Script CloudPassage herunter und konfigurieren Sie es, um Syslog-Ereignisse an QRadarzu senden.

Vorbereitende Schritte

Bevor Sie den Ereignisconnector konfigurieren können, müssen Sie einen schreibgeschützten CloudPassage -API-Schlüssel erstellen. Um einen schreibgeschützten Schlüssel zu erstellen, melden Sie sich bei Ihrem CloudPassage -Portal an und klicken Sie im Fenster Siteadministration auf Neuen Schlüssel hinzufügen .

Informationen zu dieser Task

Für das Script des Ereignisconnectors muss Python 2.6 oder höher auf dem Host installiert sein, auf dem das Script des Ereignisconnectors ausgeführt wird. Der Ereignisconnector ruft die CloudPassage -Ereignis-API auf, die für alle Halo-Abonnenten verfügbar ist.
Hinweis: Sie können CloudPassage Halo Event Collect so konfigurieren, dass die Ereignisse mithilfe des Protokolldateiprotokolls in eine Datei geschrieben werden, damit sie von QRadar abgerufen werden können. Diese Methode wird jedoch nicht empfohlen.

Vorgehensweise

  1. Melden Sie sich bei CloudPassage Portal an.
  2. Rufen Sie Einstellungen > Siteadministrationauf.
  3. Klicken Sie auf die Registerkarte API-Schlüssel .
  4. Klicken Sie für den Schlüssel, den Sie verwenden möchten, auf Anzeigen .
  5. Kopieren Sie die Schlüssel-ID und den geheimen Schlüssel in eine Textdatei.

    Stellen Sie sicher, dass die Datei nur eine Zeile mit der Schlüssel-ID und dem geheimen Schlüssel enthält, die durch einen vertikalen Strich/Pipe (|) getrennt sind. Beispiel: your_key_id|your_secret_key. Wenn Sie Ereignisse von mehreren Halo-Konten abrufen möchten, fügen Sie für jedes Konto eine zusätzliche Zeile hinzu.

  6. Speichern Sie die Datei unter haloEvents.auth.
  7. Laden Sie das Ereignisconnectorscript und die zugehörigen Dateien von https://github.com/cloudpassage/halo-event-connector-pythonherunter.
  8. Kopieren Sie die folgenden Dateien auf ein Linux® -oder Windows-System, auf dem Python 2.6 (oder höher) installiert ist:
    • haloEvents.py
    • cpapi.py
    • cputils.py
    • remote_syslog.py (Dieses Script nur verwenden, wenn Sie den Ereignisconnector unter Windows implementieren und Ereignisse über syslog senden möchten)
    • haloEvents.auth
  9. Setzen Sie die Umgebungsvariablen auf dem Linux -oder Windows-System:
    • Geben Sie unter Linuxden vollständigen Pfad zum Python -Interpreter in der Umgebungsvariablen PATH an.
    • Legen Sie unter Windows die folgenden Variablen fest:
      • Legen Sie die Variable PATH fest, um die Position von haloEvents.py und den Python -Interpreter einzuschließen.
      • Legen Sie die Variable PYTHONPATH fest, um die Position der Python -Bibliotheken und des Python -Interpreters einzuschließen.
  10. Um Ereignisse über syslog zu senden, wenn der Ereignisconnector auf einem Windows-System bereitgestellt wird, führen Sie das Script haloEvents.py mit dem Switch --leefsyslog=<QRadar IP> aus:

    haloEvents.py --leefsyslog=192.0.2.1

    Standardmäßig ruft der Ereignisconnector vorhandene Ereignisse bei der einleitenden Verbindung und anschließend nur neue Ereignisse ab. Um den Ereignisabruf ab einem bestimmten Datum zu starten, anstatt alle Protokollereignisse beim Start abzurufen, verwenden Sie den Schalter --starting=<date> , wobei das Datum das Format JJJJ-MM-TT hat:

    haloEvents.py --leefsyslog=192.0.2.1 --starting=2014-04-02

  11. Konfigurieren Sie den Dämon der lokalen Protokollfunktion, um Ereignisse über syslog zu senden und den Ereignisconnector auf einem Linux -System zu implementieren.
    1. Geben Sie den folgenden Befehl ein, um zu überprüfen, welche Protokollfunktion das System verwendet:

      ls -d /etc/*syslog*

      Je nachdem, welche Linus-Distribution Sie haben, können die folgenden Dateien aufgelistet werden:
        • rsyslog.conf
        • syslog-ng.conf
        • syslog.conf
    2. Bearbeiten Sie die entsprechende Datei .conf mit relevanten Informationen für Ihre Umgebung.
      Beispielkonfiguration für syslog-ng:
      source s_src {                                 
            file("/var/log/leefEvents.txt");
      };            
      destination d_qradar {        
           udp("qradar_hostname" port(514));        
      };        
      log {        
           source(s_src); destination(d_qradar);        
      };
    3. Geben Sie den folgenden Befehl ein, um das Script haloEvents.py mit dem Schalter leeffile=<filepath> auszuführen:

      haloEvents.py --leeffile=/var/log/leefEvents.txt

      Sie können den Schalter --starting=YYYY-MM-DD einschließen, um das Datum anzugeben, ab dem Ereignisse beim ersten Start erfasst werden.
      Hinweis: Als Alternative zur Verwendung von syslog können Sie Ereignisse in eine Datei schreiben, die QRadar mithilfe des Protokolldateiprotokolls abrufen kann. Verwenden Sie für Windows oder Linux zum Schreiben der Ereignisse in eine Datei stattdessen den Schalter --leeffile=<filename> , um die Datei anzugeben, in die geschrieben werden soll.