Configuración de propiedades de sucesos para sucesos de cortafuegos genéricos
Debe configurar manualmente IBM QRadar para interpretar los sucesos de cortafuegos genéricos entrantes.
Procedimiento
- Reenviar todos los registros de cortafuegos a QRadar.
Para obtener información sobre el reenvío de registros de cortafuegos desde el cortafuegos genérico a QRadar, consulte la documentación del proveedor para los sucesos de cortafuegos.
- Abra el archivo siguiente:
/opt/QRadar/conf/genericFirewall.conf
Asegúrese de copiar este archivo en los sistemas que alojan Event Collector y QRadar Console.
- Reinicie el servidor Tomcat:
service tomcat restart
Se visualiza un mensaje que indica que el servidor Tomcat se ha reiniciado.
- Habilite o inhabilite las expresiones regulares en los patrones estableciendo la propiedad regex_enabled . De forma predeterminada, las expresiones regulares están inhabilitadas.
Por ejemplo:
regex_enabled=falseCuando establece la propiedad regex_enabled en false, el sistema genera expresiones regulares basadas en las etiquetas que ha especificado al intentar recuperar los valores de datos correspondientes de los registros.
Cuando establece la propiedad regex_enabled en true, puede definir una expresión regular personalizada para controlar patrones. Estas configuraciones de expresión regular se aplican directamente a los registros y se devuelve el primer grupo capturado. Al definir patrones de expresión regular personalizados, debe cumplir las reglas de expresión regular, tal como las define el lenguaje de programación Java™ . Para obtener más información, consulte http://download.oracle.com/javase/tutorial/essential/regex/.
Para integrar un cortafuegos genérico con QRadar, asegúrese de que especifica las clases directamente en lugar de utilizar las clases predefinidas. Por ejemplo, la clase de dígito
(/\d/)pasa a ser/[0-9]/. Vuelva a escribir la expresión para utilizar los calificadores primitivos(/?/,/*/ and /+/)en lugar de utilizar calificadores numéricos. - Añada las líneas siguientes al archivo genericFirewall.conf :
accept_pattern=<accept pattern> deny_pattern=<deny pattern> source_ip_pattern=<source ip pattern> source_port_pattern=<source port pattern> destination_ip_pattern=<destination ip pattern>La tabla siguiente proporciona ejemplos de valores que puede utilizar para cada patrón.
Patrón Valor Ejemplo accept pattern=<accept pattern>Paquete aceptado El siguiente mensaje de registro muestra
accept pattern=Packet accepted:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdeny_pattern=<deny pattern>Paquete denegado El siguiente mensaje de registro muestra
deny_pattern=Packet denied:Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcpsource_ip_pattern=<source IP pattern>from El siguiente mensaje de registro muestra
source_ip_pattern=Source IP:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpsource_port_pattern=<source port pattern>(RoCE) El siguiente mensaje de registro muestra
source_port_pattern=Source Port:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_ip_pattern=<destination IP pattern>from El siguiente mensaje de registro muestra
destination_ip_pattern=Destination IP.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_port_pattern=<destination port pattern>(RoCE) El siguiente mensaje de registro muestra
destination_port_pattern=Destination Port:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpprotocol_pattern=<protocol pattern>protocolo El siguiente mensaje de registro muestra
protocol_pattern=Protocol:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpSugerencia: Los patrones no distinguen entre mayúsculas y minúsculas y puede añadir varios patrones. Para varios patrones, separe utilizando un símbolo#. - Guarde y salga del archivo.