Zertifikatsbasierte Authentifizierung unter QRadar einrichten

Bei der Zertifikatsbasierten Kommunikation ( TLS ) über TCP -Kommunikation zwischen IBM Disconnected Log Collector und IBM QRadar wird eine Zertifikatsbasierte Kommunikation verwendet, um eine Vertrauenskette aufzubauen, in der Hardware und Software von der Endentität bis zum Stammzertifikat validiert werden.

Vorbereitende Schritte

Diese Konfiguration wird vom IBM QRadar on Cloud DevOps-Team abgeschlossen und nur für den ersten getrennten Protokollkollektor (DLC) ausgeführt. Das Hinzufügen zusätzlicher DLCs erfordert kein Support-Ticket, solange Sie weiterhin dieselbe CA verwenden.

Wichtig: Wenn mehrere Disconnected Log Collectorin der Umgebung vorhanden sind, führen Sie die folgenden Schritte nur einmal auf dem QRadar -System aus, zu dem Disconnected Log Collector eine Verbindung herstellt.

Vorgehensweise

  1. Aktualisieren Sie in der QRadar on Cloud Self Serve-App die Zulassungsliste mit der Egress-IP-Adresse des DLC.
  2. Öffnen Sie ein Customer Support -Ticket und gehen Sie folgendermaßen vor:
    1. Fordern Sie ein TLS-Syslog-Zertifikat an. Von QRadar on Cloud bereitgestellte Zertifikate werden von einer Zertifizierungsstelle signiert.
    2. Fügen Sie die rootCA.crt im PEM-Format an.
    Das IBM QRadar on Cloud DevOps-Team aktualisiert das Ticket mit den folgenden Informationen:
    • Key Store File Name (Name der Keystore-Datei)
    • Key Store File Password (Kennwort der Keystore-Datei)
    • Trust Store File Path (Truststore-Dateipfad)
    • Truststore-Kennwort

Ergebnisse

Sie können die Protokollquelle Disconnected Log Collector unter QRadar mithilfe der von Ihnen erstellten Datei dlc-server.pfx konfigurieren.

Nächste Schritte

Einrichten von TLS über TCP -Kommunikation mit QRadar