Disconnected Log Collector -Protokollquelle zu QRadar hinzufügen

IBM Disconnected Log Collector kann nur über eine Disconnected Log Collector -Protokollquelle mit IBM QRadar kommunizieren und Ereignisse an diese weiterleiten. QRadar 7.4.0 und höher enthält das Protokoll Disconnected Log Collector .

Vorgehensweise

  1. Wenn Sie QRadar Version 7.3.3 oder eine frühere Version verwenden und Ihre QRadar -Konsole nicht für den Empfang automatischer Aktualisierungen konfiguriert ist, laden Sie das Protokoll Disconnected Log Collector von IBM Fix Central (ibm.com/support/fixcentral/) herunter.
    1. Melden Sie sich als Rootbenutzer an der QRadar -Konsole an.
    2. Kopieren Sie die RPM-Datei des Protokolls in das Verzeichnis /tmp oder in Ihre bevorzugte Position.
    3. Wechseln Sie zu dem Verzeichnis und geben Sie folgenden Befehl ein:
      yum -y install <rpm_filename>
    4. Melden Sie sich bei QRadar als Administrator an.
    5. Wechseln Sie zur Registerkarte Verwaltung .
    6. Klicken Sie auf Erweitert > Gesamte Konfiguration implementieren.
      QRadar fährt mit der Erfassung von Ereignissen fort, wenn Sie die vollständige Konfiguration bereitstellen.
  2. Klicken Sie im Abschnitt Datenquellen auf Protokollquellen.
  3. Klicken Sie auf Hinzufügenund konfigurieren Sie anschließend die folgenden protokollspezifischen Parameter für Disconnected Log Collector:

Parameter Beschreibung
Protokollquellenname Geben Sie einen Namen für die Disconnected Log Collector -Protokollquelle ein (z. B. DLC TLS Protocol).
Protokollquellentyp Wählen Sie Universal DSMaus.
Protokollkonfiguration Wählen Sie IBM QRadar DLC Protocol aus.
Log Source Identifier (Protokollquellenkennung) Geben Sie eine eindeutige Kennungszeichenfolge ein (z. B. die IP-Adresse eines Computers, auf dem Disconnected Log Collector installiert ist).
Protokoll Wählen Sie das Kommunikationsprotokoll aus, das zum Abrufen von Ereignissen aus Disconnected Log Collectorverwendet wird. Wählen Sie „ TLS “ (Standard) oder „ UDP “. Die Einstellung muss mit der Protokolleinstellung Disconnected Log Collector übereinstimmen.
Listen Port (Empfangsport) Geben Sie den QRadar -Server-Port für den Empfang von Disconnected Log Collector -Ereignissen ein. Der Standardport ist 32500.
Authentication by Common Name (Authentifizierung durch allgemeinen Namen) Die Disconnected Log Collector -Authentifizierungsmethode Wenn diese Option ausgewählt ist, erfolgt die Authentifizierung anhand des allgemeinen Namens (UUID) des Clientzertifikats, das von Disconnected Log Collectorübergeben wird. Wenn diese Option nicht ausgewählt ist, erfolgt die Authentifizierung über den Aliasnamen des Zertifikatsausstellers, der von Disconnected Log Collectorübergeben wird.
CN/Alias-Zulassungsliste

Wenn die Authentifizierung über den allgemeinen Namen erfolgt, geben Sie die UUID der Disconnected Log Collector -Instanz als allgemeinen Namen ein. Wenn es mehrere Instanzen gibt, geben Sie eine durch Kommas getrennte Liste der UUIDs ein.

Wenn die Authentifizierung über den Aliasnamen erfolgt, geben Sie den Aliasnamen der Stammzertifizierungsstelle ein, die sich im Truststore für das Disconnected Log Collector -Zertifikat befindet.

Tipp: Führen Sie den folgenden Befehl aus, um eine Liste der Aliasnamen im Truststore anzuzeigen:
keytool -list -v -keystore 
  /etc/pki/ca-trust/extracted/java/cacerts | grep Alias
Key Store File Name (Name der Keystore-Datei) Der Dateiname des PFX-Serverzertifikats (PFX = Personal Exchange Format), das sich im Verzeichnis /opt/qradar/conf/key_stores auf dem Event Collector, Event Processor oder QRadar Console befindet. Diese Datei empfängt Ereignisse von der Disconnected Log Collector -Instanz.
Schlüsselspeicherkennwort Das Kennwort für das PFX-Zertifikat des Servers.
Widerruf prüfen Aktivieren Sie das Kontrollkästchen, um zu prüfen, ob das Zertifikat widerrufen wurde.
Trust Store File Path (Truststore-Dateipfad)

Standardmäßig der Dateipfad des Truststores des QRadar-Servers (/etc/pki/ca-trust/extracted/java/cacerts).

Wenn der Unterzeichner des Disconnected Log Collector -Clients eine temporäre Zertifizierungsstelle verwendet, wird empfohlen, Ihren eigenen Truststore anstelle des Truststore des QRadar -Servers zu verwenden. Wenn Authentifizierung per Common Name nicht ausgewählt ist, muss der Alias für die Zwischenzertifizierungsstelle des Client-Zertifikats in die CN/Alias-Zulassungsliste aufgenommen werden. Verwenden Sie die folgenden Befehle, um die CA des Client-Zertifikats und die Zwischenzertifizierungsstelle in Ihre eigene Keystore-Datei aufzunehmen:
keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
Anmerkung: Die Datei client_root_ca.crt muss das Format X.509 aufweisen.

Um einen eigenen Truststore zu erstellen, verschieben Sie die Keystore-Datei clientca in das Verzeichnis /opt/qradar/conf/key_stores. Geben Sie anschließend in Truststore-Dateipfad /opt/qradar/conf/key_stores/clientcaein.

Truststore-Kennwort Das Kennwort für den Server-Truststore (standardmäßig changeit).
Target Event Collector (Zielereigniskollektor) Die Event Collector, Event Processoroder QRadar Console , die Ereignisse von der Disconnected Log Collector -Instanz empfängt.
TLS Protokolle Die vom Protokoll akzeptierten Versionen von „ TLS “. Wählen Sie die von Ihrem derzeit installierten DLC-Gerät unterstützte Version von „ TLS “ aus. TLSv1.3 wird mit dem DLC „ 1.8.4 “ und späteren Versionen unterstützt.

  1. Klicken Sie auf Speichern.
  2. Klicken Sie in den Verwaltung -Einstellungen auf Änderungen implementieren.