Box für die Kommunikation mit QRadar konfigurieren

Um Administratorprotokolle von Ihrem Box-Unternehmenskonto abzurufen, konfigurieren Sie Box und Ihre IBM QRadar -Konsole. Sie müssen über einen Box-Entwickleraccount verfügen.

Vorbereitende Schritte

Generieren Sie ein privates und öffentliches RSAkey-Paar für die JWT-Zusicherung (JSON Web Token).
Tipp: Wenn Sie ein QRadar on Cloud -Benutzer sind und der Zielkollektor entweder 'Konsole' oder 'Ereignisprozessor' ist, müssen Sie einen Fall öffnen und den privaten Schlüssel (im DER-Format) hochladen. DevOps fügt diesen privaten Schlüssel dann zu /opt/qradar/conf/trusted_certificates/boxhinzu.
  1. Melden Sie sich bei der Konsole oder dem Linux® -Server an, auf dem der Befehl openssl ausgeführt wird.
    • Geben Sie bei einem privaten Schlüssel den folgenden Befehl ein:
      openssl genrsa -out box_private_key.pem 2048
    • Geben Sie für einen öffentlichen Schlüssel den folgenden Befehl ein:
      openssl rsa -pubout -in box_private_key.pem -out box_public_key.pem
  2. Speichern Sie eine Kopie des öffentlichen Schlüssels. Sie fügen den Inhalt des öffentlichen Schlüssels in das Textfeld Öffentlichen Schlüssel hinzufügen ein, wenn Sie Box für den API-Zugriff konfigurieren.
  3. Konvertieren Sie den privaten Schlüssel in DER, indem Sie den folgenden Befehl in einer Zeile eingeben:
    openssl pkcs8 -topk8 -inform PEM -outform DER -in box_private_key.pem -out box_private_key.der -nocrypt
  4. Speichern Sie den privaten Schlüssel auf Ihrem verwalteten Host in QRadar.
    1. Erstellen eines Verzeichnisses mit dem Namen "box" im Verzeichnis /opt/qradar/conf/trusted_certificates/ in QRadar.
    2. Kopieren Sie die Datei .DER des privaten Schlüssels in das von Ihnen erstellte Verzeichnis /opt/qradar/conf/trusted_certificates/box . Speichern Sie den privaten Schlüssel nicht an einer anderen Position.
    3. Konfigurieren Sie die Protokollquelle, indem Sie nur den Dateinamen der privaten Schlüsseldatei im Verzeichnis /opt/qradar/conf/trusted_certificates/box verwenden. Stellen Sie sicher, dass Sie den Dateinamen korrekt in das Feld Name der privaten Schlüsseldatei eingeben, wenn Sie die Protokollquelle konfigurieren.
  5. Kopieren Sie den privaten Schlüssel in das Verzeichnis /opt/qradar/conf/trusted_certificates/box .
    Tipp: Falls Sie die Protokollquelle vor der Speicherung des privaten Schlüssels konfigurieren, wird eine Fehlernachricht angezeigt.

Vorgehensweise

  1. Erstellen und konfigurieren Sie eine Anwendung für Ihre QRadar -Appliance.
    1. Melden Sie sich beim Portal Box Developers (http://developers.box.com/) an. Sie haben jetzt Zugriff auf die Admin-und Box-Konsolen.
    2. Klicken Sie auf Neue App erstellen > Angepasste App.
    3. Wählen Sie im Fenster Angepasste App die Option Serverauthentifizierung (mit JWT)aus.
    4. Geben Sie im Feld App-Name einen Namen für die App ein und klicken Sie dann auf App erstellen.
    5. Erfassen Sie auf der Registerkarte Konfiguration in der Zeile OAuth2 Berechtigungsnachweise die Client-ID und den geheimen Clientschlüssel. Sie benötigen die Client-ID und den geheimen Clientschlüssel , wenn Sie eine Protokollquelle in QRadarhinzufügen.
    6. Wählen Sie in der Zeile App-Zugriffsebene die Option App + Unternehmenszugriffaus.
    7. Konfigurieren Sie in der Zeile Anwendungsbereiche die folgenden Parameter.
      Tabelle 1. Parameter für Anwendungsbereiche
      Parameter Wert
      Content Actions Stellen Sie sicher, dass die Kontrollkästchen Alle in Box gespeicherten Dateien und Ordner lesen und Alle in Box gespeicherten Dateien und Ordner schreiben ausgewählt sind.
      Administrative Actions Stellen Sie sicher, dass das Kontrollkästchen Unternehmenseigenschaften verwalten ausgewählt ist.

      Stellen Sie sicher, dass die Kontrollkästchen Benutzer verwalten, Gruppen verwaltenund Aufbewahrungsrichtlinien verwalten abgewählt sind.

      Developer Actions Stellen Sie sicher, dass alle Kontrollkästchen abgewählt sind.
    8. Klicken Sie in der Zeile Öffentliche Schlüssel hinzufügen und verwalten auf Öffentlichen Schlüssel hinzufügen.
    9. Öffnen Sie die öffentliche Schlüsseldatei, die Sie aus QRadarkopiert haben. Fügen Sie im Fenster Neuen öffentlichen Schlüssel hinzufügen den Inhalt der öffentlichen Schlüsseldatei in das Feld Öffentlicher Schlüssel ein.
    10. Klicken Sie auf Überprüfen und speichernund notieren Sie dann die Schlüssel-ID. Sie benötigen die Schlüssel-ID , wenn Sie die Protokollquelle in QRadarhinzufügen.
    11. Klicken Sie auf Änderungen speichern, um sicherzustellen, dass die Eigenschaften auf dem Server gespeichert sind.
      ASuccessfully updated the app.angezeigt.
  2. Klicken Sie zum Übergeben der App auf der Registerkarte Berechtigung auf Überprüfen und abschicken.
  3. Klicken Sie im Fenster Review App Authorization Submission auf Submit.
  4. Suchen Sie Ihre Box-Unternehmens-ID.
    1. Melden Sie sich an der Administrationskonsole an und klicken Sie dann auf Konto & Abrechnung > Unternehmens-ID.
    2. Klicken Sie auf die Registerkarte Kontoinformationen und zeichnen Sie Ihre Box Enterprise IDauf.
  5. Autorisieren Sie Ihre Anwendung.
    1. Melden Sie sich an der Box Console an.
    2. Klicken Sie im Navigationsmenü auf Apps.
    3. Suchen Sie auf der Registerkarte Manager für angepasste Apps Ihre App und klicken Sie auf Mehr (...).
    4. Überprüfen Sie im Fenster App autorisieren , ob die Application Access -Version Alle Benutzer lautet und ob der API-Schlüssel die Client-ID ist, die Sie aufgezeichnet haben. Klicken Sie dann auf Autorisieren.
      Wenn Ihre App ordnungsgemäß konfiguriert ist, wird für Authorization Status der Wert Authorized und für Enablement Status der Wert Enabledangezeigt.
    Weitere Informationen zum Konfigurieren von Box finden Sie unter Anwendungen (https://developer.box.com/guides/applications/).

Nächste Schritte

Überprüfen Sie, ob QRadar für den Empfang von Ereignissen von Ihrem Box-DSM konfiguriert ist. Wenn QRadar ordnungsgemäß konfiguriert ist, erscheinen keine Fehlernachrichten im Fenster Protokollquelle bearbeiten .