Configuración de propiedades de sucesos para sucesos de autorización
Debe configurar manualmente IBM QRadar para interpretar los sucesos de autorización genéricos de entrada:
Procedimiento
- Reenvíe todos los registros del servidor de autenticación al sistema QRadar .
Para obtener información sobre el reenvío de registros del servidor de autenticación a QRadar, consulte la documentación del proveedor para el servidor autorizado.
- Abra el archivo siguiente:
/opt/QRadar/conf/genericAuthServer.conf
Asegúrese de copiar este archivo en los sistemas que alojan Event Collector y QRadar Console.
- Reinicie el servidor Tomcat:
service tomcat restart
Se visualiza un mensaje que indica que el servidor Tomcat se ha reiniciado.
- Habilite o inhabilite las expresiones regulares en los patrones estableciendo la propiedad regex_enabled . De forma predeterminada, las expresiones regulares están inhabilitadas. Por ejemplo:
regex_enabled=falseCuando establece la propiedad regex_enabled en false, el sistema genera expresiones regulares (regex) basadas en las etiquetas que ha especificado al intentar recuperar los valores de datos correspondientes de los registros.
Cuando establece la propiedad regex_enabled en true, puede definir una expresión regular personalizada para controlar patrones. Estas configuraciones de expresión regular se aplican directamente a los registros y se devuelve el primer grupo capturado. Al definir patrones de expresión regular personalizados, debe cumplir las reglas de expresión regular, tal como las define el lenguaje de programación Java™ . Para obtener más información, consulte http://download.oracle.com/javase/tutorial/essential/regex/.
Para integrar el servidor de autorización genérico con QRadar, asegúrese de que especifica las clases directamente en lugar de utilizar las clases predefinidas. Por ejemplo, la clase de dígito
(/\d/)pasa a ser/[0-9]/. Vuelva a escribir la expresión para utilizar los calificadores primitivos(/?/,/*/ and /+/)en lugar de utilizar calificadores numéricos. - Añada las líneas siguientes al archivo genericAuthServer.conf :
login_success_pattern=<login success pattern> login_failed_pattern=<login failure pattern> logout_pattern=<logout pattern> source_ip_pattern=<source IP pattern> source_port_pattern=<source port pattern> user_name_pattern=<for pattern>La tabla siguiente proporciona ejemplos de valores que puede utilizar para cada patrón.
Patrón Valor Ejemplo login_success=<login success pattern>Contraseña aceptada El siguiente mensaje de registro muestra
login_success_pattern=Accepted password:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2login_failed_pattern=<login failure pattern>Contraseña fallida El siguiente mensaje de registro muestra
login_failed_pattern=Failed password:Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2logout_pattern=<logout pattern>Sesión cerrada El siguiente mensaje de registro muestra
logout_pattern=session closed:Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genusersource_ip_pattern=<source IP pattern>from El siguiente mensaje de registro muestra
source_ip_pattern=from:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2source_port_pattern=<source port pattern>(RoCE) El siguiente mensaje de registro muestra
source_port_pattern=port:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2user_name_pattern=<for pattern>para El siguiente mensaje de registro muestra
user_name_pattern=for:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2Sugerencia: Todas las entradas no distinguen entre mayúsculas y minúsculas.