Configuración de propiedades de sucesos para sucesos de autorización

Debe configurar manualmente IBM QRadar para interpretar los sucesos de autorización genéricos de entrada:

Procedimiento

  1. Reenvíe todos los registros del servidor de autenticación al sistema QRadar .

    Para obtener información sobre el reenvío de registros del servidor de autenticación a QRadar, consulte la documentación del proveedor para el servidor autorizado.

  2. Abra el archivo siguiente:

    /opt/QRadar/conf/genericAuthServer.conf

    Asegúrese de copiar este archivo en los sistemas que alojan Event Collector y QRadar Console.

  3. Reinicie el servidor Tomcat:

    service tomcat restart

    Se visualiza un mensaje que indica que el servidor Tomcat se ha reiniciado.

  4. Habilite o inhabilite las expresiones regulares en los patrones estableciendo la propiedad regex_enabled . De forma predeterminada, las expresiones regulares están inhabilitadas.
    Por ejemplo:

    regex_enabled=false

    Cuando establece la propiedad regex_enabled en false, el sistema genera expresiones regulares (regex) basadas en las etiquetas que ha especificado al intentar recuperar los valores de datos correspondientes de los registros.

    Cuando establece la propiedad regex_enabled en true, puede definir una expresión regular personalizada para controlar patrones. Estas configuraciones de expresión regular se aplican directamente a los registros y se devuelve el primer grupo capturado. Al definir patrones de expresión regular personalizados, debe cumplir las reglas de expresión regular, tal como las define el lenguaje de programación Java™ . Para obtener más información, consulte http://download.oracle.com/javase/tutorial/essential/regex/.

    Para integrar el servidor de autorización genérico con QRadar, asegúrese de que especifica las clases directamente en lugar de utilizar las clases predefinidas. Por ejemplo, la clase de dígito (/\d/) pasa a ser /[0-9]/. Vuelva a escribir la expresión para utilizar los calificadores primitivos (/?/,/*/ and /+/) en lugar de utilizar calificadores numéricos.

  5. Añada las líneas siguientes al archivo genericAuthServer.conf :
    login_success_pattern=<login success pattern>
    login_failed_pattern=<login failure pattern>
    logout_pattern=<logout pattern>
    source_ip_pattern=<source IP pattern>
    source_port_pattern=<source port pattern>
    user_name_pattern=<for pattern>

    La tabla siguiente proporciona ejemplos de valores que puede utilizar para cada patrón.

    Patrón Valor Ejemplo
    login_success=<login success pattern> Contraseña aceptada

    El siguiente mensaje de registro muestra login_success_pattern=Accepted password:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2

    login_failed_pattern=<login failure pattern> Contraseña fallida

    El siguiente mensaje de registro muestra login_failed_pattern=Failed password:

    Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2
    logout_pattern=<logout pattern> Sesión cerrada

    El siguiente mensaje de registro muestra logout_pattern=session closed:

    Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genuser
    source_ip_pattern=<source IP pattern> from

    El siguiente mensaje de registro muestra source_ip_pattern=from:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    source_port_pattern=<source port pattern> (RoCE)

    El siguiente mensaje de registro muestra source_port_pattern=port:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    user_name_pattern=<for pattern> para

    El siguiente mensaje de registro muestra user_name_pattern=for:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    Sugerencia: Todas las entradas no distinguen entre mayúsculas y minúsculas.

Qué hacer a continuación

Ahora está preparado para configurar el origen de registro en QRadar.