Para recopilar sucesos Halo de CloudPassage , descargue y configure el script de conector de sucesos Halo de CloudPassage para enviar sucesos de syslog a QRadar.
Antes de empezar
Para poder configurar el conector de sucesos, debe crear una clave de API CloudPassage de sólo lectura. Para crear una clave de sólo lectura, inicie sesión en el portal de CloudPassage y pulse Añadir nueva clave en la ventana Administración del sitio .
Acerca de esta tarea
El script de conector de sucesos requiere que se instale Python 2.6 o posterior en el host en el que se ejecuta el script de conector de sucesos. El conector de sucesos realiza llamadas a la API de sucesos de CloudPassage , que está disponible para todos los suscriptores de Halo.Nota: Puede configurar CloudPassage Halo Event Collect para escribir los sucesos en el archivo para que QRadar los recupere utilizando el protocolo de archivo de registro, sin embargo, no se recomienda este método.
Procedimiento
- Inicie sesión en el portal de CloudPassage .
- Vaya a Ajustes > Administración del sitio.
- Pulse la pestaña Claves de API .
- Pulse Mostrar para la clave que desea utilizar.
- Copie el ID de clave y la clave secreta en un archivo de texto.
Asegúrese de que el archivo contiene sólo una línea, con el ID de clave y la clave secreta separados por una barra vertical/barra vertical (|), por ejemplo, your_key_id|your_secret_key. Si desea recuperar sucesos de varias cuentas de Halo, añada una línea adicional para cada cuenta.
- Guarde el archivo como haloEvents.auth.
- Descargue el script del conector de sucesos y los archivos asociados desde https://github.com/cloudpassage/halo-event-connector-python.
- Copie los archivos siguientes en un sistema Linux® o Windows que tenga instalado Python 2.6 (o posterior):
- haloEvents.py
- cpapi.py
- cputils.py
- remote_syslog.py (utilice este script sólo si despliega el conector de sucesos en Windows y desea enviar sucesos a través de syslog)
- haloEvents.auth
- Establezca las variables de entorno en el sistema Linux o Windows:
- En Linux, incluya la vía de acceso completa al intérprete Python en la variable de entorno PATH.
- En Windows, establezca las variables siguientes:
- Establezca la variable PATH para incluir la ubicación de haloEvents.py y el intérprete de Python .
- Establezca la variable PYTHONPATH para incluir la ubicación de las bibliotecas Python y el intérprete Python .
- Para enviar sucesos a través de syslog con el conector de sucesos desplegado en un sistema Windows, ejecute el script haloEvents.py con el conmutador --leefsyslog=<QRadar IP> :
haloEvents.py --leefsyslog=192.0.2.1
De forma predeterminada, el conector de sucesos recupera los sucesos existentes en la conexión inicial y, a continuación, recupera sólo los sucesos nuevos posteriormente. Para iniciar la recuperación de sucesos desde una fecha específica, en lugar de recuperar todos los sucesos históricos durante el inicio, utilice el conmutador --starting=<date> , donde la fecha está en el formato AAAA-MM-DD:
haloEvents.py --leefsyslog=192.0.2.1 --starting=2014-04-02
- Para enviar sucesos a través de syslog y desplegar el conector de sucesos en un sistema Linux , configure el daemon de registrador local.
- Para comprobar qué registrador utiliza el sistema, escriba el mandato siguiente:
ls -d /etc/*syslog*
En función de la distribución de Linus que tenga, se pueden listar los archivos siguientes:
- rsyslog.conf
- syslog-ng.conf
- syslog.conf
- Edite el archivo .conf adecuado con información relevante para su entorno.
Configuración de ejemplo para syslog-ng:
source s_src {
file("/var/log/leefEvents.txt");
};
destination d_qradar {
udp("qradar_hostname" port(514));
};
log {
source(s_src); destination(d_qradar);
};
- Para ejecutar el script haloEvents.py con el conmutador leeffile=<filepath> , escriba el mandato siguiente:
haloEvents.py
--leeffile=/var/log/leefEvents.txt
Puede incluir el conmutador
--starting=YYYY-MM-DD para especificar la fecha a partir de la cual desea que se recopilen los sucesos durante el inicio inicial.
Nota: Como alternativa al uso de syslog, puede escribir sucesos en un archivo para que QRadar los recupere utilizando el protocolo de archivo de registro. Para que Windows o Linux graben los sucesos en un archivo en su lugar, utilice el conmutador --leeffile=<filename> para especificar el archivo en el que grabar.