Configuración de propiedades de sucesos para sucesos de cortafuegos genéricos

Debe configurar manualmente IBM QRadar para interpretar los sucesos de cortafuegos genéricos entrantes.

Procedimiento

  1. Reenviar todos los registros de cortafuegos a QRadar.

    Para obtener información sobre el reenvío de registros de cortafuegos desde el cortafuegos genérico a QRadar, consulte la documentación del proveedor para los sucesos de cortafuegos.

  2. Abra el archivo siguiente:

    /opt/QRadar/conf/genericFirewall.conf

    Asegúrese de copiar este archivo en los sistemas que alojan Event Collector y QRadar Console.

  3. Reinicie el servidor Tomcat:

    service tomcat restart

    Se visualiza un mensaje que indica que el servidor Tomcat se ha reiniciado.

  4. Habilite o inhabilite las expresiones regulares en los patrones estableciendo la propiedad regex_enabled . De forma predeterminada, las expresiones regulares están inhabilitadas.

    Por ejemplo:

    regex_enabled=false

    Cuando establece la propiedad regex_enabled en false, el sistema genera expresiones regulares basadas en las etiquetas que ha especificado al intentar recuperar los valores de datos correspondientes de los registros.

    Cuando establece la propiedad regex_enabled en true, puede definir una expresión regular personalizada para controlar patrones. Estas configuraciones de expresión regular se aplican directamente a los registros y se devuelve el primer grupo capturado. Al definir patrones de expresión regular personalizados, debe cumplir las reglas de expresión regular, tal como las define el lenguaje de programación Java™ . Para obtener más información, consulte http://download.oracle.com/javase/tutorial/essential/regex/.

    Para integrar un cortafuegos genérico con QRadar, asegúrese de que especifica las clases directamente en lugar de utilizar las clases predefinidas. Por ejemplo, la clase de dígito (/\d/) pasa a ser /[0-9]/. Vuelva a escribir la expresión para utilizar los calificadores primitivos (/?/,/*/ and /+/) en lugar de utilizar calificadores numéricos.

  5. Añada las líneas siguientes al archivo genericFirewall.conf :
    accept_pattern=<accept pattern>
    deny_pattern=<deny pattern>
    source_ip_pattern=<source ip pattern>
    source_port_pattern=<source port pattern>
    destination_ip_pattern=<destination ip pattern>

    La tabla siguiente proporciona ejemplos de valores que puede utilizar para cada patrón.

    Patrón Valor Ejemplo
    accept pattern=<accept pattern> Paquete aceptado

    El siguiente mensaje de registro muestra accept pattern=Packet accepted:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp

    deny_pattern=<deny pattern> Paquete denegado

    El siguiente mensaje de registro muestra deny_pattern=Packet denied:

    Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcp
    source_ip_pattern=<source IP pattern> from

    El siguiente mensaje de registro muestra source_ip_pattern=Source IP:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    source_port_pattern=<source port pattern> (RoCE)

    El siguiente mensaje de registro muestra source_port_pattern=Source Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_ip_pattern=<destination IP pattern> from

    El siguiente mensaje de registro muestra destination_ip_pattern=Destination IP.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_port_pattern=<destination port pattern> (RoCE)

    El siguiente mensaje de registro muestra destination_port_pattern=Destination Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    protocol_pattern=<protocol pattern> protocolo

    El siguiente mensaje de registro muestra protocol_pattern=Protocol:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    Sugerencia: Los patrones no distinguen entre mayúsculas y minúsculas y puede añadir varios patrones. Para varios patrones, separe utilizando un símbolo # .
  6. Guarde y salga del archivo.

Qué hacer a continuación

Ahora está preparado para configurar el origen de registro en QRadar.