Zum Erfassen von Ereignissen aus Carbon Black müssen Sie cb-event-forwarder installieren und konfigurieren, um Carbon Black-Ereignisse an IBM
QRadarzu senden.
Vorbereitende Schritte
Installieren Sie das Carbon Black Enterprise RPM und stellen Sie sicher, dass es aktiv ist. Sie können cb-event-forwarder auf einem beliebigen 64-Bit- Linux -Computer installieren, auf dem CentOS 6.xausgeführt wird. Sie kann auf demselben Computer wie der Carbon Black-Server oder auf einem anderen Computer installiert werden. Wenn Sie viele Ereignisse weiterleiten, z. B. alle Dateiänderungen und/oder Registry-Änderungen an QRadar, installieren Sie cb-event-forwarder auf einem separaten Server. Wenn Sie nicht viele Ereignisse an QRadarweiterleiten, können Sie cb-event-forwarder auf dem Carbon Black-Server installieren.
Wenn Sie die cb-event-forwarder auf einem anderen Computer als dem Carbon Black-Server installieren, müssen Sie den Carbon Black-Server konfigurieren:
- Stellen Sie sicher, dass TCP-Port 5004 über die iptables-Firewall auf dem Carbon Black-Server geöffnet ist. Die Ereignisweiterleitung stellt eine Verbindung zum TCP-Port 5004 auf dem Carbon Black-Server her, um eine Verbindung zum Cb-Nachrichtenbus herzustellen.
- Rufen Sie den Benutzernamen und das Kennwort für RabbitMQ aus der Datei /etc/cb/cb.conf auf dem Carbon Black-Server ab. Suchen Sie nach den Variablen RabbitMQUser und RabbitMQPassword und notieren Sie ihre Werte.
Informationen zu dieser Task
Die folgenden Anweisungen, den Quellcode und den Leitfaden für den Schnelleinstieg finden Sie auf der Website GitHub (https://github.com/carbonblack/cb-event-forwarder/).
Vorgehensweise
- Wenn es nicht bereits installiert ist, installieren Sie das CbOpenSource Repository:
cd /etc/yum.repos.dcurl -O https://opensource.carbonblack.com/release/x86_64/CbOpenSource.repo
- RPM für cb-event-forwarder installieren:
yum install cb-event-forwarder
- Ändern Sie die Datei /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf in udpout=<QRadar_IP_address>:514und geben Sie dann LEEF als Ausgabeformat an: output_format=leef.
- Wenn Sie die Installation auf einem anderen Computer als dem Carbon Black-Server durchführen, kopieren Sie den Benutzernamen und das Kennwort für RabbitMQ in die Variablen rabbit_mq_username und rabbit_mq_password in der Datei /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf . Geben Sie in der Variablen cb_server_hostname den Hostnamen oder die IP-Adresse des Carbon Black-Servers ein.
- Stellen Sie sicher, dass die Konfiguration gültig ist, indem Sie den cb-event-forwarder im Prüfmodus ausführen:
/usr/share/cb/integrations/event-forwarder/cb-event-forwarder
-check.
Falls gültig, wird die NachrichtInitialized
outputangezeigt. Bei Fehlern werden die Fehler auf dem Bildschirm ausgegeben.
- Wählen Sie den Ereignistyp aus, der erfasst werden soll
Standardmäßig veröffentlicht Carbon Black alle Feed-und Beobachtungslistenereignisse über den Bus. Wenn Sie unaufbereitete Sensorereignisse oder alle binaryinfo-Benachrichtigungen erfassen möchten, müssen Sie diese Funktionen in der Datei /etc/cb/cb.conf aktivieren.
- Um rohe Sensorereignisse zu erfassen, bearbeiten Sie die Option DatastoreBroadcastEventTypes in der Datei /etc/cb/cb.conf, um die Übertragung der rohen Sensorereignisse, die Sie exportieren möchten, zu aktivieren.
- Um binär beobachtete Ereignisse zu erfassen, bearbeiten Sie die Option EnableSolrBinaryInfoNotifications in der Datei /etc/cb/cb.conf und setzen sie auf True.
- Wenn Variablen in /etc/cb/cb.confgeändert wurden, starten Sie den Carbon Black-Server erneut: "service cb-enterprise restart".
- Starten Sie den Service 'cb-event-forwarder' mit dem Befehl 'initctl':
initctl start cb-event-forwarderAnmerkung: Sie können den Service 'cb-event-forwarder' mit dem Befehl 'initctl' stoppen: initctl
stop cb-event-forwarder