Configuración de Check Point para reenviar sucesos LEEF a QRadar

Para reenviar sucesos LEEF a IBM QRadar, utilice Check Point Log Exporter y configure un nuevo destino para los registros.

Antes de empezar

Log Exportador se puede instalar en varias versiones de Check Point. Antes de enviar sucesos en formato LEEF a QRadar, asegúrese de que tiene la versión correcta de Check Point y Log Exporter instalada en el entorno.

En la tabla siguiente se describe dónde se soportan los sucesos LEEF.

Tabla 1. Versiones de Check Point que dan soporte a LEEF
Versión de Check Point Comentarios
R81.10 El exportador de registro se incluye en esta versión.
R80.20 El exportador de registro se incluye en esta versión.
R80.10 Instale Log Exportador y, a continuación, instale el hotfix después.
R77.30 Instale Log Exportador y, a continuación, instale el hotfix después.
Punto de comprobación R80.20
Si desea conservar la configuración de Log Exporter antes de actualizar a Check Point R80.20, siga las instrucciones de copia de seguridad y restauración de Log Exporter en el sitio web de Check Point. (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk127653).
Punto de comprobación R80.10
Asegúrese de que Check Point versión R80.10 esté instalado en los servidores siguientes:
  • R80.10 Servidor de registro de varios dominios
  • Servidor de gestión de seguridad
  • Servidor de registro
  • Servidor SmartEvent
Puede instalar Log Exporter en la versión R80.10 Jumbo Hotfix Take 56 o posterior. La revisión debe instalarse después de instalar Jumbo. Si desea actualizar Jumbo, desinstale el hotfix, actualice Jumbo y, a continuación, vuelva a instalar el hotfix. Para obtener más información, consulte tema de instalación en el sitio web de Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation).
Punto de comprobación R77.30
Asegúrese de que Check Point versión R77.30 esté instalado en los servidores siguientes:
  • Servidor de varios dominios
  • Servidor de registro de varios dominios
  • Servidor de registro
  • Servidor SmartEvent
Puede instalar Log Exporter en la versión R77.30 Jumbo Hotfix Take 292 o posterior. La revisión debe instalarse después de instalar Jumbo. Si desea actualizar Jumbo, desinstale el hotfix, actualice Jumbo y, a continuación, vuelva a instalar el hotfix. Para obtener más información, consulte tema de instalación en el sitio web de Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation).

Procedimiento

  1. Para acceder a la modalidad de experto en la consola de Check Point Log Exporter utilizando la interfaz de línea de mandatos, escriba experty, a continuación, pulse Intro.
  2. Escriba la contraseña del experto y, a continuación, pulse Intro.
  3. Especifique el mandato siguiente:
    cp_log_export add name <name> [domain-server <domain-server> target-server <target-server IP address> target-port <target-port>protocol <(udp|tcp)> format <(syslog)|(cef)|(leef)> [optional arguments]
    Sugerencia: Si el servidor no forma parte de un dominio, no incluya el campo domain-server en el mandato de configuración.

    Se crean un nuevo directorio de destino y archivos predeterminados en el directorio $EXPORTERDIR/targets/<deployment_name> .

    La tabla siguiente muestra parámetros de ejemplo y sus valores.
    Tabla 2. Configuración de destino de ejemplo
    Parámetro Valor
    Name < nombre_servicio>
    Enabled
    Target-server < dirección_IP_QRadar>
    Target-port 514
    Protocol TCP
    Format LEEF
    Read-mode Semiunificado

    El valor predeterminado para el parámetro de modalidad de lectura esSemi-unifiedpara asegurarse de que se recopilan los datos completos.

    Para obtener más información sobre otros mandatos, vaya a Sitio web de Check Point (Mandatos adicionales de script dehttps://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Deployment ).

  4. Para cambiar una configuración, escriba cp_log_export set.
  5. Para verificar una configuración en un despliegue existente, escriba cp_log_export show.
  6. Para iniciar Log Exporter automáticamente, escriba el mandato siguiente: cp_log_export restart.
    De forma predeterminada, Log Exporter no se inicia automáticamente.

Resultados

Si QRadar no está recibiendo sucesos de Check Point, intente estas sugerencias de resolución de problemas:
  • Compruebe el archivo $EXPORTERDIR/targets/<deployment_name>/conf/LeefFieldsMapping.xml para ver los problemas de correlación de atributos.
  • Compruebe en el archivo $EXPORTERDIR/targets/<deployment_name>/conf/LeefFormatDefinition.xml los problemas de correlación de cabeceras de LEEF.
  • Compruebe las vías de acceso de archivo. Las vías de acceso de archivo pueden cambiar con las actualizaciones de Check Point. Si no se puede encontrar un archivo de configuración, póngase en contacto con el administrador de Check Point.
Para obtener más información sobre la resolución de problemas, consulte la nota técnica Troubleshooting Check Point Syslog LEEF Events from the Log Exporter (cp_log_export) Utility (https://www.ibm.com/support/docview.wss?uid=ibm10876650).