Konfigurationsoptionen für OPSEC/LEA-Protokolle

Um Ereignisse an Port 18184 zu empfangen, konfigurieren Sie eine Protokollquelle für die Verwendung des Protokolls OPSEC/LEA.

Das OPSEC/LEA-Protokoll ist ein abgehendes/aktives Protokoll.

In der folgenden Tabelle werden die protokollspezifischen Parameter für das OPSEC/LEA-Protokoll beschrieben:
Tabelle 1. OPSEC/LEA-Protokollparameter
Parameter Beschreibung
Protokollkonfiguration OPSEC/LEA
Log Source Identifier (Protokollquellenkennung)

Die IP-Adresse, der Hostname oder ein beliebiger Name zur Identifizierung der Einheit.

Muss für den Protokollquellentyp eindeutig sein.

Server-IP Geben Sie die IP-Adresse des Servers ein.
Server-Port Die für die OPSEC-Kommunikation verwendete Portnummer. Der gültige Bereich ist 0-65.536 und der Standardwert ist 18184.
Use Server IP for Log Source Wählen Sie das Kontrollkästchen Server-IP für Protokollquelle verwenden aus, um die LEA-Server-IP-Adresse anstelle der IP-Adresse der verwalteten Einheit für eine Protokollquelle zu verwenden. Standardmäßig ist das Kontrollkästchen aktiviert.
Statistikberichtsintervall Das Intervall in Sekunden, in dem die Anzahl der Syslog-Ereignisse in der Datei qradar.log aufgezeichnet werden. Der gültige Bereich ist 4-2.147.483.648 und das Standardintervall ist 600.
Authentifizierungstyp Wählen Sie in der Liste den Authentifizierungstyp aus, den Sie für diese LEA-Konfiguration verwenden wollen. Die Optionen sind sslca (Standardeinstellung), sslca_clearoder clear. Dieser Wert muss mit der vom Server verwendeten Authentifizierungsmethode übereinstimmen.
OPSEC Application Object SIC Attribute (SIC-Name) Der SIC-Name (SIC = Secure Internal Communications) ist der definierte Name (DN) der Anwendung. Beispiel: CN=LEA, o=fwconsole..7psasx.
SIC-Attribut für Protokollquelle (Entity SIC Name) Der SIC-Name des Servers, z. B. cn=cp_mgmt,o=fwconsole..7psasx.
Zertifikat angeben Wählen Sie dieses Kontrollkästchen aus, um ein Zertifikat für diese LEA-Konfiguration zu definieren. QRadar versucht, das Zertifikat mithilfe dieser Parameter abzurufen, wenn das Zertifikat benötigt wird.
Zertifikatsdateiname Diese Option wird nur angezeigt, wenn Zertifikat angeben ausgewählt ist. Geben Sie den Dateinamen des Zertifikats ein, das Sie für diese Konfiguration verwenden wollen. Die Zertifikatsdatei muss sich im Verzeichnis /opt/qradar/conf/ trusted_certificates/lea befinden.
IP-Adresse der Zertifizierungsstelle Geben Sie die IP-Adresse des Check Point Manager-Servers ein.
Kennwort des Pull-Zertifikats Geben Sie das Kennwort für den Aktivierungsschlüssel ein.
OPSEC-Anwendung Der Name der Anwendung, die die Zertifikatsanforderung stellt.
Aktiviert Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert.
Zuverlässigkeit

Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector (Zielereigniskollektor) Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll.
Verbindungsereignisse

Wählen Sie das Kontrollkästchen Verbindungsereignisse aus, um die Protokollquelle für Verbindungsereignisse (Bündelereignisse) zu aktivieren.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Ereignisnutzlast speichern

Wählen Sie das Kontrollkästchen Ereignisnutzdaten speichern aus, damit die Protokollquelle Ereignisnutzdaten speichern kann.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Wichtig: Wenn Sie nach einem Upgrade die Fehlernachricht Das SSL-Zertifikat kann nicht extrahiert werden erhalten, führen Sie die folgenden Schritte aus:
  1. Inaktivieren Sie das Kontrollkästchen Zertifikat angeben .
  2. Geben Sie das Kennwort für Pull Certificate Passworderneut ein.