ArcSight CEF-formatierte Syslog-Ereignisse auf Ihrem Palo Alto PA Series Networks Firewall-Gerät konfigurieren
Konfigurieren Sie Ihre Palo Alto Networks-Firewall für das Senden von ArcSight CEF-formatierten Syslog-Ereignissen an IBM QRadar.
Vorgehensweise
- Melden Sie sich bei der Schnittstelle "Palo Alto Networks" an.
- Klicken Sie auf die Registerkarte Einheit .
- Wählen Sie Serverprofile > Syslogaus.
- Klicken Sie auf Hinzufügen.
- Geben Sie den Namen, die Server-IP-Adresse, den Port und die Funktion des QRadar -Systems an, das Sie als Syslog-Server verwenden wollen:
- Name ist der Syslog-Servername.
- Syslog Server ist die IP-Adresse für den Syslog-Server.
- Der Transport -Standardwert ist UDP.
- Der Port -Standardwert ist 514.
- Der Standardwert für Faculty ist LOG_USER.
- Führen Sie die folgenden Schritte aus, um einen der aufgelisteten Protokolltypen auszuwählen, die ein angepasstes Format auf der Basis der ArcSight -CEF für diesen Protokolltyp definieren:
- Klicken Sie auf die Registerkarte Angepasstes Protokollformat und wählen Sie einen der aufgelisteten Protokolltypen aus, um ein angepasstes Format basierend auf ArcSight CEF für diesen Protokolltyp zu definieren. Die aufgelisteten Protokolltypen sind Config, System, Threat, Trafficund HIP Match.
- Klicken Sie zweimal auf OK , um Ihre Einträge zu speichern, und klicken Sie dann auf Festschreiben.
- Wenn Sie eigene CEF-Formate definieren möchten, die die Ereigniszuordnungstabelle verwenden, die im ArcSight -Dokument Implementing ArcSight CEFbereitgestellt wird, können Sie die folgenden Informationen zum Definieren von CEF-Formaten verwenden:
- Die Registerkarte Angepasstes Protokollformat unterstützt die Maskierung von Zeichen, die in der CEF als Sonderzeichen definiert sind. Wenn Sie beispielsweise einen Backslash als Escapezeichen für den Backslash und die Gleichheitszeichen verwenden möchten, aktivieren Sie das Kontrollkästchen Escapezeichen , geben Sie \= as die Escapezeichen und \ as das Escapezeichenan.
- Die folgende Liste enthält das CEF-Format, das während des Zertifizierungsprozesses für jeden Protokolltyp verwendet wurde. Diese angepassten Formate enthalten alle Felder in einer ähnlichen Reihenfolge, in der das Standardformat der Syslogs angezeigt wird.Wichtig: Aufgrund der PDF-Formatierung dürfen Sie die Nachrichtenformate nicht direkt in die PAN-OS-Webschnittstelle kopieren und einfügen. Fügen Sie stattdessen in einen Texteditor ein, entfernen Sie alle Wagenrücklauf-oder Zeilenvorschubzeichen und kopieren Sie sie anschließend und fügen Sie sie in die Webschnittstelle ein.
- Datenverkehr
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_sent out=$bytes_received cn2Label=Packets cn2=$packets PanOSPacketsReceived=$pkts_received PanOSPacketsSent=$pkts_sent start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed cs2Label=URL Category cs2=$category externalId=$seqno
- Bedrohung
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction externalId=$seqno requestContext=$contenttype cat=$threatid filePath=$cloud fileId=$pcap_id fileHash=$filedigest
- Konfiguration
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$result|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial dvchost=$host cs3Label=Virtual System cs3=$vsys act=$cmd duser=$admin destinationServiceName=$client msg=$path externalId=$seqnoOptional.cs1Label=Before Change Detail cs1=$before-change-detail cs2Label=After Change Detail cs2=$after-change-detail
- System
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys fname=$object flexString2Label=Module flexString2=$module msg=$opaque externalId=$seqno cat=$eventid
- HIP-Übereinstimmung
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$matchtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial suser=$srcuser cs3Label=Virtual System cs3=$vsys shost=$machinename src=$src cnt=$repeatcnt externalId=$seqno cat=$matchname cs2Label=Operating System cs2=$os
Nächste Schritte
Weitere Informationen zur Syslog-Konfiguration finden Sie im PAN-OS Administrator's Guide auf der Palo Alto Networks-Website (https://www.paloaltonetworks.com).