Para poder añadir un origen de registro en IBM
QRadar, debe crear un tema de publicación/suscripción y una suscripción, crear una cuenta de servicio para acceder a la suscripción de publicación/suscripción y, a continuación, llenar el tema de publicación/suscripción con datos.
Procedimiento
- Cree un tema en la pestaña Pub/Sub en Google Cloud Platform (https://console.cloud.google.com).
- Crear una suscripción
Importante: Los parámetros siguientes necesitan una configuración específica para trabajar con
QRadar:
- Para el parámetro Tipo de entrega , habilite la opción Extraer .
- Para asegurarse de que los mensajes se procesen sólo una vez, establezca la Fecha límite de acuse de recibo en 60 segundos y deseleccione la opción Retener mensajes reconocidos .
- Cree una cuenta de servicio en el menú IAM & admin .
Sugerencia: No es necesario que realice una cuenta de servicio si se le aplica alguna de las condiciones siguientes:
- Ya tiene una cuenta que desea utilizar.
- Utilice Clave gestionada de GCP como la opción Tipo de cuenta de servicio en el dispositivo QRadar All-in-One o QRadar Event Collector que recopila sucesos de una instancia de Google Cloud Platform Compute.
Si utiliza la opción
Clave gestionada por el usuario para el parámetro
Clave de cuenta de servicio al configurar un origen de registro en
QRadar, debe crear una clave de cuenta de servicio. Para obtener más información, consulte
Creación y gestión de claves de cuenta de servicio (https://cloud.google.com/iam/docs/creating-managing-service-account-keys).
- Asigne permisos a su cuenta de servicio.
Sugerencia: No es necesario que asigne los permisos para la cuenta de servicio si se le aplica alguna de las condiciones del paso 3.
- Llenar el tema Pub/Sub con datos creando un sumidero de registro.
Para obtener más información sobre la creación de un receptor de registro, consulte
Configurar y gestionar receptores (https://cloud.google.com/logging/docs/export/configure_export_v2).
Qué hacer a continuación
Añada un origen de registro de Google Cloud Pub/Sub en la consola de QRadar utilizando el protocolo Google Cloud Pub/Sub . Para obtener más información, consulte Adición de un origen de registro de Google Cloud Pub/Sub en QRadar.