Zugriff auf die Eingangsziele konfigurieren

Neu in 5.0 Vor der Konfiguration des IBM® QRadar® SOAR -Plug-ins 5.0 müssen Sie die Zertifikate der Zertifizierungsstelle SOAR in die QRadar -Konsole kopieren, um den Zugriff auf die SOAR -Eingangsziele zu ermöglichen.

Vorbereitende Schritte

Wenn Sie eine Verbindung zu einer Instanz von IBM Security SOAR for IBM Cloud Pak® for Security ( CP4S ) herstellen, stellen Sie sicher, dass die DNS-Zuordnung für die IP-Adresse, die mit dem Cluster CP4S verbunden ist, und dessen Domänennamen konfiguriert ist. Geben Sie diese Informationen sowohl für die QRadar Konsole als auch für den QRadar SOAR Plug-in-Container an. Sie müssen die IP-Adresse und die Hostnamen des Clusters CP4S sowie die Endpunkte cases-rest, cases-stomp und cases-openwire angeben.

Vorgehensweise

  1. Gehen Sie wie folgt vor, um CA-Zertifikate für IBM Security SOAR Platform zu konfigurieren:
    1. Melden Sie sich über SSH als Rootbenutzer bei der QRadar -Konsole an.
    2. Geben Sie den folgenden Befehl ein, um das Verzeichnis zu wechseln.
      cd /opt/qradar/conf/trusted_certificates
    3. Installieren Sie das SOAR -Zertifikat, indem Sie den folgenden Befehl eingeben:
      /opt/qradar/bin/getcert.sh <IP_or_Hostname_of_SOAR> <Port_of_the_SOAR_incoming_queue>

      Der Befehl könnte beispielsweise wie folgt aussehen: /opt/qradar/bin/getcert.sh mysoar.ibm.com 65000.

    4. Starten Sie den QRadar -Ereigniserfassungsservice mit dem folgenden Befehl erneut:
      systemctl restart ecs-ep
  2. Gehen Sie folgendermaßen vor, um CA-Zertifikate für eine SOAR for IBM Cloud Pak for Security -Instanz zu konfigurieren:
    1. Öffnen Sie die Red Hat OpenShift Container Platform -Konsole für den Cluster, auf dem CP4S installiert ist.
    2. Wählen Sie auf der Navigationsseite Netzbetrieb > Routenaus.
    3. Wählen Sie Projekt: Alle Projekte aus und suchen Sie nach cases-openwire.
    4. Klicken Sie auf die Route cases-openwire , um das Fenster Routendetails anzuzeigen.
    5. Kopieren Sie unter TLS-Einstellungenden Wert im Feld Zertifikat und speichern Sie ihn in einer .crt -Datei.

      Sie können beispielsweise die Datei .crt wie folgt benennen: <hostname>_cases_openwire_ca.crt.

      Hinweis:

      Wenn der Wert für Zertifikat leer ist, suchen Sie den Zertifikatswert in den Einstellungen für Workloads .

      1. Wählen Sie im Navigationsfenster Workloads > Secretsaus.
      2. Suchen Sie nach isc-cases-openwire-default-cert oder isc-cases-stomp-default-cert.

        Der Zertifikatsinhalt befindet sich im Abschnitt Daten .

    6. Kopieren Sie die Datei .crt an die Position /opt/qradar/conf/trusted_certificates auf der QRadar -Konsole.
    7. Starten Sie den QRadar -Ereigniserfassungsservice mit dem folgenden Befehl erneut:
      systemctl restart ecs-ep

Nächste Schritte

Nachdem Sie den Zugriff auf die eingehenden Ziele konfiguriert haben erstellen Sie ein autorisiertes Service-Token , um die API-Aufrufe zu authentifizieren, die von SOARausgeführt werden.