Zertifikatsbasierte Authentifizierung unter QRadar einrichten

Bei der Kommunikation zwischen IBM Disconnected Log Collector und IBM QRadarim Rahmen von „ TLS “ über TCP wird eine zertifikatsbasierte Kommunikation verwendet, um eine Vertrauenskette aufzubauen, in der Hardware und Software von der Endentität bis zum Stammzertifikat validiert werden.

Vorbereitende Schritte

Sie müssen über ein Stammzertifikat verfügen, das von einer anerkannten Zertifizierungsstelle (Certificate Authority, CA) ausgestellt wurde. Normalerweise verwenden Sie dasselbe Stammzertifikat auf den Disconnected Log Collector -und QRadar -Computern. Stellen Sie sicher, dass das Stammzertifikat einen aussagekräftigen Namen hat, z. B. root-ca.cer. Die client_root_ca.crt-Datei muss das Format X.509 haben.

Wenn der Unterzeichner eine temporäre CA verwendet, müssen Sie auch das Stammzertifikat der temporären CA in den Truststore importieren. Verwenden Sie in diesem Fall Ihren eigenen Truststore anstelle des Truststore des QRadar -Servers.

Wichtig: Wenn mehrere Disconnected Log Collectorin der Umgebung vorhanden sind, führen Sie die folgenden Schritte nur einmal auf dem QRadar -System aus, zu dem Disconnected Log Collector eine Verbindung herstellt.

Vorgehensweise

  1. Melden Sie sich über SSH bei der Event Collector, Event Processoroder QRadar Console an, die Ereignisse von der Disconnected Log Collector -Instanz empfängt.
  2. Kopieren Sie das Stammzertifikat in das Verzeichnis /etc/pki/ca-trust/source/anchors .
  3. Wenn Sie Ihren eigenen Truststore verwenden, geben Sie die folgenden Befehle ein, um die CA des Client-Zertifikats und die Zwischen-CA in Ihren eigenen Truststore aufzunehmen:
    keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
    
    keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
    
    Wichtig:
    • Die client_root_ca.crt-Datei muss das Format X.509 haben.
    • Führen Sie den zweiten Befehl nur aus, wenn Ihr Zertifikat von einer zwischengeschalteten Zertifizierungsstelle signiert wurde.
  4. Wenn Sie den Standard-Truststore verwenden, geben Sie den folgenden Befehl ein, um den Standard-Truststore zu aktualisieren:
    update-ca-trust
  5. Erstellen Sie zum Konfigurieren der Zertifikatssignieranforderung (CSR) des Servers eine Textdatei mit den folgenden Informationen:
    [ default ]
    # Change the following line to include the FQDN and IP address of the QRadar console or host
    SAN = DNS:<ec.example.com>,IP:<IP_address>
    [ req ]
    default_bits = 2048                        # RSA key size; change to 4096 if required by your
    organization
    encrypt_key = no                           # Protect private key
    default_md = sha256                        # MD to use
    utf8 = yes                                 # Input is UTF-8
    string_mask = utf8only                     # Emit UTF-8 strings
    prompt = no                                # Prompt for DN
    distinguished_name = server_dn             # DN template
    req_extensions = server_reqext             # Desired extensions
    [ server_dn ]
    organizationName = <your_organization_name>
    organizationalUnitName = <your_organizational_unit_name>
    commonName = <common_name>                 # Should match a listed SAN
    [ server_reqext ]
    keyUsage = critical,digitalSignature,keyEncipherment
    extendedKeyUsage = serverAuth,clientAuth
    subjectKeyIdentifier = hash
    subjectAltName = $ENV::SAN
  6. Speichern Sie die Textdatei unter /tmp/tls-server.conf oder an Ihrer bevorzugten Speicherposition.
  7. Generieren Sie eine Zertifikatssignieranforderung für den Server, indem Sie den folgenden Befehl eingeben:
    openssl req -new -config /tmp/tls-server.conf -out /tmp/tls-server.csr -keyout /tmp/tlsserver.key

    Eine Server-CSR-Datei wird in /tmp/tls-server.csrund eine Datei mit privatem Schlüssel in /tmp/tls-server.keygespeichert.

  8. Übergeben Sie die Zertifikatssignieranforderung (CSR) zum Signieren an Ihre interne oder kommerzielle Zertifizierungsstelle und beachten Sie dabei deren Anweisungen.

    Die Prozedur umfasst möglicherweise das Öffnen der CSR-Datei und das Kopieren eines Blocks von codiertem Text, der zwischenBEGINundENDMarkierungen.

  9. Kopieren Sie das zurückgegebene Serverzertifikat in das Verzeichnis /tmp oder in Ihre bevorzugte Position.
  10. Stellen Sie sicher, dass das Serverzertifikat im Format „ PEM “ ( Base64 ASCII) vorliegt. Wenn das Zertifikat im DER-Format (binär) vorliegt, konvertieren Sie es in das PEM-Format, indem Sie den folgenden Befehl eingeben:
    openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
    Tipp: Die Dateierweiterung eines Zertifikats gibt nicht unbedingt die verwendete Codierungsmethode an. Beispielsweise könnte ein Zertifikat mit der .cer Endung „.cert“ die Kodierung „ Base-64 “ oder „ DER “ aufweisen. In der Regel wählen Sie das Codierungsverfahren während der Zertifikatsanforderung aus. Suchen Sie im Internet nach Informationen zu OpenSSL-Befehlen, mit denen Zertifikate von einem Format in ein anderes umgewandelt werden können.
    Die Datei „ PEM “ enthält einen Block mit verschlüsseltem Text, der zwischen denBEGINundENDMarkierungen.
  11. Falls Ihre Zertifizierungsstelle (CA) zum Signieren von Zertifikaten eine Zwischen-CA verwendet, stellen Sie sicher, dass das Zertifikat der Zwischen-CA im Format „ PEM “ ( Base64 ASCII) vorliegt. Falls das Zertifikat im „ DER “-Format (binär) vorliegt, konvertieren Sie es in das „ PEM “-Format (siehe vorheriger Schritt). Hängen Sie anschließend das CA-Zwischenzertifikat an das signierte Serverzertifikat an, indem Sie den folgenden Befehl eingeben:
    cat <intermediate_ca_file_name>.pem >> <signed_server_certificate_file_name>.pem
  12. Falls das Serverzertifikat, das Sie erhalten haben, nicht im Format „ PKCS#12 “ vorliegt, wie beispielsweise gemäß den Distinguished Encoding Rules ( DER ), konvertieren Sie das Serverzertifikat in das Format „ PKCS#12 “. Geben Sie den folgenden Befehl ein und wählen Sie ein sicheres Kennwort aus, wenn Sie dazu aufgefordert werden:
    openssl pkcs12 -inkey /tmp/tlsserver.key -in <signed_server_certificate_file_name>.pem -export -out dlc-server.pfx
  13. Wählen Sie bei einer entsprechenden Aufforderung ein sicheres Kennwort aus.
  14. Kopieren Sie das Serverzertifikat auf den QRadar -Computer im Verzeichnis /opt/qradar/conf/key_stores . Wenn der Ordner /key_stores nicht vorhanden ist, erstellen Sie ihn.

Ergebnisse

Sie können die Disconnected Log Collector -Protokollquelle unter QRadar mithilfe der von Ihnen erstellten Datei dlc-server.pfx konfigurieren.

Nächste Schritte

Einrichten der Kommunikation über „ TLS “ und „ TCP “ mit „ QRadar “