Para recopilar sucesos de Carbon Black, debe instalar y configurar cb-event-forwarder para enviar sucesos de Carbon Black a IBM
QRadar.
Antes de empezar
Instale Carbon Black Enterprise RPM y asegúrese de que se está ejecutando. Puede instalar cb-event-forwarder en cualquier sistema Linux de 64 bits que ejecute CentOS 6.x. Se puede instalar en el mismo ordenador que el servidor Carbon Black, o en otro ordenador. Si está reenviando muchos sucesos, por ejemplo, todas las modificaciones de archivo, modificaciones de registro, o ambas, a QRadar, instale cb-event-forwarder en un servidor independiente. Si no está reenviando muchos sucesos a QRadar, puede instalar cb-event-forwarder en el servidor Carbon Black.
Si está instalando cb-event-forwarder en un sistema que no sea el servidor Carbon Black, debe configurar el servidor Carbon Black:
- Asegúrese de que el puerto TCP 5004 esté abierto a través del cortafuegos iptables en el servidor Carbon Black. El reenviador de sucesos se conecta al puerto TCP 5004 en el servidor Carbon Black para conectarse al bus de mensajes Cb.
- Obtenga el nombre de usuario y la contraseña de RabbitMQ del archivo /etc/cb/cb.conf en el servidor Carbon Black. Busque las variables RabbitMQUser y RabbitMQPassword y anote sus valores.
Acerca de esta tarea
Puede encontrar las instrucciones siguientes, el código fuente y la guía de inicio rápido en el sitio web deGitHub (https://github.com/carbonblack/cb-event-forwarder/).
Procedimiento
- Si aún no está instalado, instale el repositorio CbOpenSource:
cd /etc/yum.repos.dcurl -O https://opensource.carbonblack.com/release/x86_64/CbOpenSource.repo
- Instalar el RPM para cb-event-forwarder:
yum install cb-event-forwarder
- Modifique el archivo /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf para incluir udpout=<QRadar_IP_address>:514y, a continuación, especifique LEEF como formato de salida: output_format=leef.
- Si está instalando en un sistema que no sea el servidor Carbon Black, copie el nombre de usuario y la contraseña de RabbitMQ en las variables rabbit_mq_username y rabbit_mq_password en el archivo /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf . En la variable cb_server_hostname , especifique el nombre de host o la dirección IP del servidor Carbon Black.
- Asegúrese de que la configuración sea válida ejecutando cb-event-forwarder en modalidad de comprobación:
/usr/share/cb/integrations/event-forwarder/cb-event-forwarder
-check.
Si es válido, el mensajeInitialized
output"Edit Subscription". Si hay errores, los errores se imprimen en la pantalla.
- Elija el tipo de evento que desea capturar.
De forma predeterminada, Carbon Black publica todos los sucesos de canal de información y lista de observación sobre el bus. Si desea capturar sucesos de sensor sin formato o todas las notificaciones binaryinfo, debe habilitar estas características en el archivo /etc/cb/cb.conf .
- Para capturar eventos de sensor sin procesar, edite la opción DatastoreBroadcastEventTypes en el archivo /etc/cb/cb.conf para habilitar la difusión de los eventos de sensor sin procesar que desee exportar.
- Para capturar eventos binarios observados, edita la opción EnableSolrBinaryInfoNotifications en el archivo /etc/cb/cb.conf y establécela en True.
- Si se ha cambiado alguna variable en /etc/cb/cb.conf, reinicie el servidor Carbon Black: "service cb-enterprise restart".
- Inicie el servicio cb-event-forwarder utilizando el mandato initctl:
initctl start cb-event-forwarder.Nota: Puede detener el servicio cb-event-forwarder utilizando el mandato initctl: initctl
stop cb-event-forwarder.