Configuración de Box para comunicarse con QRadar

Para recuperar los registros de administrador de la cuenta de empresa de Box, configure Box y la consola de IBM QRadar . Debe tener una cuenta de desarrollador de Box.

Antes de empezar

Genere un par RSAkey privado y público para la aserción JWT (JSON Web Token).
Sugerencia: Si es un usuario de QRadar on Cloud y el recopilador de destino es Console o Events Processor, debe abrir un caso y cargar la clave privada (en formato DER). A continuación, DevOps añade esa clave privada a /opt/qradar/conf/trusted_certificates/box.
  1. Inicie sesión en la consola o en el servidor Linux® que tiene un mandato openssl .
    • Para una clave privada, escriba el mandato siguiente:
      openssl genrsa -out box_private_key.pem 2048
    • Para una clave pública, escriba el mandato siguiente:
      openssl rsa -pubout -in box_private_key.pem -out box_public_key.pem
  2. Guarde una copia de la clave pública. Pegue el contenido de la clave pública en el recuadro de texto Añadir clave pública cuando configure Box para el acceso de API.
  3. Convierta la clave privada a DER escribiendo el mandato siguiente en una línea:
    openssl pkcs8 -topk8 -inform PEM -outform DER -in box_private_key.pem -out box_private_key.der -nocrypt
  4. Almacene la clave privada en el host gestionado en QRadar.
    1. Cree un directorio denominado "box" en el directorio /opt/qradar/conf/trusted_certificates/ en QRadar.
    2. Copie el archivo .DER de clave privada en el directorio /opt/qradar/conf/trusted_certificates/box que ha creado. No almacene la clave privada en ninguna otra ubicación.
    3. Configure el origen de registro utilizando sólo el nombre de archivo del archivo de clave privada en el directorio /opt/qradar/conf/trusted_certificates/box . Asegúrese de que escribe el nombre de archivo correctamente en el campo Nombre de archivo de clave privada al configurar el origen de registro.
  5. Copie la clave privada en el directorio /opt/qradar/conf/trusted_certificates/box .
    Sugerencia: Si configura el origen de registro antes de almacenar la clave privada, se muestra un mensaje de error.

Procedimiento

  1. Cree y configure una aplicación para el dispositivo QRadar .
    1. Inicie sesión en el portal Developers de Box (http://developers.box.com/). Ahora tiene acceso a las consolas Admin y Box.
    2. Pulse Crear nueva aplicación > Aplicación personalizada.
    3. En la ventana Aplicación personalizada , seleccione Autenticación de servidor (con JWT).
    4. En el campo Nombre de aplicación , escriba un nombre para la aplicación y, a continuación, pulse Crear aplicación.
    5. En la pestaña Configuración , en la fila OAuth2 Credenciales , anote el ID de cliente y el Secreto de cliente. Necesita el ID de cliente y el Secreto de cliente cuando añade un origen de registro en QRadar.
    6. En la fila Nivel de acceso de aplicación , seleccione App + Enterprise Access.
    7. En la fila Ámbitos de aplicación , configure los parámetros siguientes.
      Tabla 1. Parámetros de ámbitos de aplicación
      Parámetro Valor
      Content Actions Asegúrese de que los recuadros de selección Leer todos los archivos y carpetas almacenados en Box y Escribir todos los archivos y carpetas almacenados en Box estén seleccionados.
      Administrative Actions Asegúrese de que el recuadro de selección Gestionar propiedades de empresa esté seleccionado.

      Asegúrese de que los recuadros de selección Gestionar usuarios, Gestionar gruposy Gestionar políticas de retención no estén marcados.

      Developer Actions Asegúrese de que todos los recuadros de selección estén deseleccionados.
    8. En la fila Añadir y gestionar claves públicas , pulse Añadir una clave pública.
    9. Abra el archivo de clave pública que ha copiado de QRadar. En la ventana Añadir una nueva clave pública , pegue el contenido del archivo de claves públicas en el campo Clave pública .
    10. Pulse Verificar y guardary, a continuación, anote el ID de clave. Necesita el ID de clave cuando añade el origen de registro en QRadar.
    11. Para asegurarse de que las propiedades se almacenan en el servidor, pulse Guardar cambios.
      ASuccessfully updated the app.se visualiza.
  2. Para enviar la aplicación, en la pestaña Autorización , pulse Revisar y enviar.
  3. En la ventana Revisar envío de autorización de aplicación , pulse Enviar.
  4. Localice el ID de empresa de Box.
    1. Inicie sesión en la consola de administración y, a continuación, pulse Cuenta y facturación > ID de empresa.
    2. Pulse la pestaña Información de cuenta y anote el recuadro Enterprise ID.
  5. Autorice la aplicación.
    1. Inicie sesión en la consola de Box.
    2. En el menú de navegación, pulse Aplicaciones.
    3. En el separador Gestor de aplicaciones personalizadas , busque la app y pulse Más (...).
    4. En la ventana Autorizar aplicación , verifique que el nivel de Application Access sea Todos los usuarios y que la clave de API sea el ID de cliente que ha registrado y, a continuación, pulse Autorizar.
      Si la app se ha configurado correctamente, el Authorization Status se muestra como Autorizado y el Enablement Status se muestra como Habilitado.
    Para obtener más información sobre cómo configurar Box, consulte Aplicaciones (https://developer.box.com/guides/applications/).

Qué hacer a continuación

Verifique que QRadar está configurado para recibir sucesos de Box DSM. Si QRadar está configurado correctamente, no aparecen mensajes de error en la ventana Editar un origen de registro .