Bevor Sie eine Protokollquelle in IBM
QRadarhinzufügen können, müssen Sie ein Publish/Subscribe-Thema und eine Subskription erstellen, ein Servicekonto für den Zugriff auf die Publish/Subscribe-Subskription erstellen und anschließend das Publish/Subscribe-Thema mit Daten füllen.
Vorgehensweise
- Erstellen Sie ein Thema auf der Registerkarte 'Publish/Subscribe' in Google Cloud Platform (https://console.cloud.google.com).
- Subskription erstellen
Wichtig: Die folgenden Parameter benötigen eine spezielle Konfiguration, um mit
QRadararbeiten zu können:
- Aktivieren Sie für den Parameter Zustellungstyp die Option Pull .
- Um sicherzustellen, dass Nachrichten nur einmal verarbeitet werden, setzen Sie den Endtermin für Bestätigung auf 60 Sekunden und wählen Sie die Option Bestätigte Nachrichten beibehalten ab.
- Erstellen Sie ein Servicekonto im Menü IAM & admin .
Tipp: Sie müssen kein Servicekonto erstellen, wenn eine der folgenden Bedingungen auf Sie zutrifft:
- Sie haben bereits ein Konto, das verwendet wird.
- Sie verwenden GCP Managed Key als Option für den Servicekontotyp auf Ihrer QRadar All-in-One-Appliance oder QRadar Event Collector, der Ereignisse aus einer Google Cloud Platform Compute-Instanz erfasst.
Wenn Sie die Option
Benutzerverwalteter Schlüssel für den Parameter
Servicekontoschlüssel verwenden, wenn Sie eine Protokollquelle in
QRadarkonfigurieren, müssen Sie einen Servicekontoschlüssel erstellen. Weitere Informationen finden Sie unter
Servicekontoschlüssel erstellen und verwalten (https://cloud.google.com/iam/docs/creating-managing-service-account-keys).
- Ordnen Sie Ihrem Servicekonto Berechtigungen zu.
Tipp: Sie müssen die Berechtigungen für das Servicekonto nicht zuweisen, wenn eine der Bedingungen aus Schritt 3 auf Sie zutrifft.
- Füllen Sie das Publish/Subscribe-Thema mit Daten, indem Sie eine Protokollierungstinte erstellen.
Weitere Informationen zum Erstellen eines Logging Sink finden Sie unter
Configure and manage sinks (https://cloud.google.com/logging/docs/export/configure_export_v2).
Nächste Schritte
Fügen Sie eine Google Cloud Pub/Sub -Protokollquelle in der QRadar -Konsole hinzu, indem Sie das Protokoll Google Cloud Pub/Sub verwenden. Weitere Informationen finden Sie unter Hinzufügen einer Google Cloud Pub/Sub -Protokollquelle in QRadar.