Konfigurationsoptionen für OPSEC/LEA-Protokolle
Um Ereignisse an Port 18184 zu empfangen, konfigurieren Sie eine Protokollquelle für die Verwendung des Protokolls OPSEC/LEA.
Das OPSEC/LEA-Protokoll ist ein abgehendes/aktives Protokoll.
| Parameter | Beschreibung |
|---|---|
| Protokollkonfiguration | OPSEC/LEA |
| Log Source Identifier (Protokollquellenkennung) | Die IP-Adresse, der Hostname oder ein beliebiger Name zur Identifizierung der Einheit. Muss für den Protokollquellentyp eindeutig sein. |
| Server-IP | Geben Sie die IP-Adresse des Servers ein. |
| Server-Port | Die für die OPSEC-Kommunikation verwendete Portnummer. Der gültige Bereich ist 0-65.536 und der Standardwert ist 18184. |
| Use Server IP for Log Source | Wählen Sie das Kontrollkästchen Server-IP für Protokollquelle verwenden aus, um die LEA-Server-IP-Adresse anstelle der IP-Adresse der verwalteten Einheit für eine Protokollquelle zu verwenden. Standardmäßig ist das Kontrollkästchen aktiviert. |
| Statistikberichtsintervall | Das Intervall in Sekunden, in dem die Anzahl der Syslog-Ereignisse in der Datei qradar.log aufgezeichnet werden. Der gültige Bereich ist 4-2.147.483.648 und das Standardintervall ist 600. |
| Authentifizierungstyp | Wählen Sie in der Liste den Authentifizierungstyp aus, den Sie für diese LEA-Konfiguration verwenden wollen. Die Optionen sind sslca (Standardeinstellung), sslca_clearoder clear. Dieser Wert muss mit der vom Server verwendeten Authentifizierungsmethode übereinstimmen. |
| OPSEC Application Object SIC Attribute (SIC-Name) | Der SIC-Name (SIC = Secure Internal Communications) ist der definierte Name (DN) der Anwendung. Beispiel: CN=LEA, o=fwconsole..7psasx. |
| SIC-Attribut für Protokollquelle (Entity SIC Name) | Der SIC-Name des Servers, z. B. cn=cp_mgmt,o=fwconsole..7psasx. |
| Zertifikat angeben | Wählen Sie dieses Kontrollkästchen aus, um ein Zertifikat für diese LEA-Konfiguration zu definieren. QRadar versucht, das Zertifikat mithilfe dieser Parameter abzurufen, wenn das Zertifikat benötigt wird. |
| Zertifikatsdateiname | Diese Option wird nur angezeigt, wenn Zertifikat angeben ausgewählt ist. Geben Sie den Dateinamen des Zertifikats ein, das Sie für diese Konfiguration verwenden wollen. Die Zertifikatsdatei muss sich im Verzeichnis /opt/qradar/conf/ trusted_certificates/lea befinden. |
| IP-Adresse der Zertifizierungsstelle | Geben Sie die IP-Adresse des Check Point Manager-Servers ein. |
| Kennwort des Pull-Zertifikats | Geben Sie das Kennwort für den Aktivierungsschlüssel ein. |
| OPSEC-Anwendung | Der Name der Anwendung, die die Zertifikatsanforderung stellt. |
| Aktiviert | Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert. |
| Zuverlässigkeit | Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10. Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5. |
| Target Event Collector (Zielereigniskollektor) | Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll. |
| Verbindungsereignisse | Wählen Sie das Kontrollkästchen Verbindungsereignisse aus, um die Protokollquelle für Verbindungsereignisse (Bündelereignisse) zu aktivieren. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |
| Ereignisnutzlast speichern | Wählen Sie das Kontrollkästchen Ereignisnutzdaten speichern aus, damit die Protokollquelle Ereignisnutzdaten speichern kann. Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren. |
- Inaktivieren Sie das Kontrollkästchen Zertifikat angeben .
- Geben Sie das Kennwort für Pull Certificate Passworderneut ein.