Microsoft Azure Event Hubs für die Kommunikation mit QRadar konfigurieren
Das Microsoft Azure Event Hubs-Protokoll erfasst Ereignisse, die sich in einem Event Hub befinden. Dieses Protokoll erfasst Ereignisse unabhängig von der Quelle, sofern sie sich in Event Hub befinden. Diese Ereignisse können jedoch möglicherweise nicht von einem vorhandenen DSM analysiert werden.
Vorbereitende Schritte
Zum Abrufen von Ereignissen in QRadarmüssen Sie ein Microsoft Azure -Speicherkonto und eine Event Hub-Entität unter dem Event Hub-Namensbereich Azure erstellen. Für jeden Namensbereich muss Port 5671 geöffnet sein. Für jedes Speicherkonto muss Port 443 geöffnet sein.
Der Hostname des Namensbereichs lautet normalerweise [Namespace Name].servicebus.windows.net und der Hostname des Speicherkontos lautet normalerweise [Storage_Account_Name].blob.core.windows.net. Der Event Hub muss über mindestens eine Signatur für gemeinsamen Zugriff verfügen, die mit einer Empfangsrichtlinie und mindestens einer Konsumentengruppe erstellt wird.
Vorgehensweise
- Rufen Sie eine Microsoft Azure -Speicherkontoverbindungszeichenfolge mit einer der folgenden Methoden ab.
- Wenn Sie eine Protokollquelle wünschen, die uneingeschränkten Zugriff auf alle Berechtigungen hat, fordern Sie einen Zugriffsschlüssel an. siehe Schritt 2)
- Wenn Sie eine Protokollquelle mit bestimmten Zugriffsberechtigungen wünschen, erstellen Sie eine SAS (Shared Access Signature). siehe Schritt 3)
Wichtig: Um eine Verbindung zu einem Microsoft Azure -Ereignishub herstellen zu können, müssen Sie in der Lage sein, ein Block-BLOB für das von Ihnen ausgewählte Azure -Speicherkonto zu erstellen. Seiten-und Anfügeblob-Typen sind nicht mit dem Microsoft Azure Event Hubs-Protokoll kompatibel.Weitere Informationen finden Sie unter Introduction to Azure Blob storage (https://docs.microsoft.com/en-us/azure/storage/blobs/storage-blobs-introduction) und Understanding Block Blobs, Append Blobs and Page Blobs (https://docs.microsoft.com/en-us/rest/api/storageservices/understanding-block-blobs--append-blobs--and-page-blobs). Weitere Hilfe finden Sie unter Microsoft Support (https://azure.microsoft.com/en-us/support/options).
- Rufen Sie eine Microsoft Azure Storage-Kontoverbindungszeichenfolge und einen Zugriffsschlüssel ab.Verwenden Sie diese Methode, um Werte abzurufen, die der Protokollquelle uneingeschränkten Zugriff auf das Speicherkonto erteilen.
Die Verbindungszeichenfolge für das Speicherkonto enthält die Authentifizierung für den Namen des Speicherkontos und den Speicherkontoschlüssel , mit dem auf die Daten im Azure Storage-Konto zugegriffen wird.
- Melden Sie sich beim Azure -Portal an. (https://portal.azure.com)
- Wählen Sie im Dashboard im Abschnitt Alle Ressourcen ein Speicherkontoaus.
- Inaktivieren Sie in der Liste Alle Typen die Option Alle auswählen. Geben Sie im Suchfeld für Filterelemente Storage Accountsein und wählen Sie dann in der Liste Speicherkonten aus.
- Wählen Sie im Menü Speicherkonto die Option Zugriffsschlüsselaus.
- Notieren Sie den Wert für Speicherkontoname. Verwenden Sie diesen Wert für den Parameter Storage Account Name , wenn Sie eine Protokollquelle in IBM QRadarkonfigurieren.
- Erfassen Sie im Abschnitt key 1 oder key 2 die folgenden Werte.
- Schlüssel -Verwenden Sie diesen Wert für den Parameter Storage Account Key , wenn Sie eine Protokollquelle in QRadarkonfigurieren.
- Verbindungszeichenfolge -Verwenden Sie diesen Wert für den Parameter Storage Account
Connection String , wenn Sie eine Protokollquelle in QRadarkonfigurieren.Beispiel:
DefaultEndpointsProtocol=https;AccountName=[Storage Account Name] ;AccountKey=[Storage Account Key];EndpointSuffix=core.windows.netDie meisten Speicherkonten verwenden core.windows.net als Endpunktsuffix, aber dieser Wert kann je nach Position variieren. Ein Speicherkonto, das sich auf die Regierung bezieht, kann beispielsweise einen anderen Endpunktsuffixwert haben. Sie können die Werte für Name des Speicherkontos und Schlüssel des Speicherkontos oder den Wert für Verbindungszeichenfolge des Speicherkontos verwenden, um eine Verbindung zum Speicherkonto herzustellen. Sie können key1 oder key2verwenden.
QRadar erstellt einen Container mit dem Namen qradar im bereitgestellten Speicher-BLOB.Tipp: Über das Azure Event Hubs-SDK verwendet QRadar einen Container im konfigurierten BLOB des Speicherkontos, um die Ereignisverarbeitung aus Event Hub zu verfolgen. Ein Container namens qradar wird automatisch erstellt, um die Verfolgungsdaten zu speichern, oder Sie können den Container manuell erstellen.
- Generieren Sie eine Signatur für gemeinsamen Zugriff (SAS).Mit dieser Methode können Sie Werte abrufen, um der Protokollquelle spezifische Berechtigungen für den Zugriff auf das Speicherkonto zu erteilen.
- Melden Sie sich beim Azure -Portal an. (https://portal.azure.com)
- Wählen Sie im Dashboard im Abschnitt Alle Ressourcen ein Speicherkontoaus.
- Inaktivieren Sie in der Liste Alle Typen die Option Alle auswählen. Geben Sie im Suchfeld für Filterelemente Storage Accountsein und wählen Sie dann in der Liste Speicherkonten aus.
- Wählen Sie im Menü Speicherkonto die Option Signatur für gemeinsamen Zugriffaus.
- SAS mit den folgenden Berechtigungen konfigurierenWichtig: Bei diesen Berechtigungen handelt es sich um die Mindestmenge, die Sie Ihrer SAS erteilen müssen, damit QRadar auf Microsoft Azurezugreifen kann. Sie können dem SAS weitere Berechtigungen erteilen.
Berechtigung Wert Zulässige Services Blob Zulässige Ressourcentypen Container
Objekt
Zulässige Berechtigungen Gelesen
Schreiben
Löschen
Liste
- Klicken Sie auf SAS-und Verbindungszeichenfolge generieren.
- Zeichnen Sie den folgenden Wert aufSignatur für gemeinsamen Zugriff -Verwenden Sie diesen Wert für den Parameter Storage Account Connection String , wenn Sie eine Protokollquelle in QRadarkonfigurieren.Beispiel:
BlobEndpoint=[BlobEndpoint];QueueEndpoint=[QueueEndpoint];FileEndpoint=[FileEndpoint];TableEndpoint=[TableEndpoint];SharedAccessSignature=[Access Signature]
- Rufen Sie eine Microsoft Azure Event Hub-Verbindungszeichenfolge ab.
Die Event Hub-Verbindungszeichenfolge enthält den Namensbereichsnamen, den Pfad zu Event Hub im Namensbereich und die SAS-Authentifizierungsinformationen (SAS = Shared Access Signature).
- Melden Sie sich beim Azure -Portal an (https://portal.azure.com).
- Wählen Sie im Dashboard im Abschnitt Alle Ressourcen einen Event Hub aus. Notieren Sie diesen Wert für den Parameter Namespace Name , wenn Sie eine Protokollquelle in QRadarkonfigurieren.
- Wählen Sie im Abschnitt Entitäten die Option Ereignishubsaus. Notieren Sie diesen Wert für den Parameter Event Hub Name , wenn Sie eine Protokollquelle in QRadarkonfigurieren.
- Inaktivieren Sie in der Liste Alle Typen die Option Alle auswählen. Geben Sie im Suchfeld Filterelemente event hubein und wählen Sie dann in der Liste Namensbereich der Ereignishubs aus.
- Wählen Sie im Abschnitt "Event Hub" in der Liste den Event Hub aus, den Sie verwenden möchten. Notieren Sie diesen Wert für den Parameterwert für den Event Hub-Namen, wenn Sie eine Protokollquelle in QRadarkonfigurieren.
- Wählen Sie im Abschnitt Einstellungen die Option Richtlinien für gemeinsamen Zugriffaus.Wichtig: Stellen Sie im Abschnitt 'Entitäten' sicher, dass die Option 'Konsumentengruppen' aufgelistet ist. Wenn Event Hubs aufgelistet werden, kehren Sie zu Schritt c zurück.
- Wählen Sie eine Richtlinie aus, die eine Empfangsbereitschaft CLAIMSenthält. Notieren Sie diesen Wert für den Parameterwert SAS Key Name , wenn Sie eine Protokollquelle in QRadarkonfigurieren.
- Notieren Sie die Werte für die folgenden Parameter:
- Primärschlüssel oder Sekundärschlüssel
- Verwenden Sie den Wert für den Parameter SAS Key , wenn Sie eine Protokollquelle in QRadarkonfigurieren. Der Primärschlüssel und der Sekundärschlüssel sind funktional identisch.
- Verbindungszeichenfolge-Primärschlüssel oder Verbindungszeichenfolge-Sekundärschlüssel
- Verwenden Sie diesen Wert für den Parameter Event Hub Connection String , wenn Sie eine Protokollquelle in QRadarkonfigurieren. Die Verbindungszeichenfolge-Primärschlüssel und Verbindungszeichenfolge-Sekundärschlüssel sind funktional identisch.Beispiel:
Sie können die Werte für Namespace Name, Event Hub Name, SAS Key Name und SAS Key verwenden. oder Sie können den Wert Verbindungszeichenfolge für Event Hub verwenden, um eine Verbindung zu Event Hub herzustellen.Endpoint=sb://[Namespace Name].servicebus.windows.net /;SharedAccessKeyName=[SAS Key Name];SharedAccessKey=[SAS Key]; EntityPath=[Event Hub Name]
- Wählen Sie im Abschnitt Entitäten die Option Konsumentengruppen. Notieren Sie den Wert für den Parameter Consumer Group , wenn Sie eine Protokollquelle in QRadarkonfigurieren.Wichtig: Verwenden Sie nicht die Konsumentengruppe $Default , die automatisch erstellt wird. Verwenden Sie eine vorhandene Consumergruppe, die nicht verwendet wird, oder erstellen Sie eine neue Consumergruppe. Jede Consumergruppe darf nur von einer Einheit verwendet werden, z. B. QRadar.