Configuración de Google Cloud Pub/Sub para integrarse con QRadar

Para poder añadir un origen de registro en IBM QRadar, debe crear un tema de publicación/suscripción y una suscripción, crear una cuenta de servicio para acceder a la suscripción de publicación/suscripción y, a continuación, llenar el tema de publicación/suscripción con datos.

Procedimiento

  1. Cree un tema en la pestaña Pub/Sub en Google Cloud Platform (https://console.cloud.google.com).
    Para obtener más información sobre la creación de temas, consulte Gestión de temas y suscripciones (https://cloud.google.com/pubsub/docs/admin).
  2. Crear una suscripción
    Para obtener más información sobre la creación de suscripciones, consulte Gestión de temas y suscripciones (https://cloud.google.com/pubsub/docs/admin).
    Importante: Los parámetros siguientes necesitan una configuración específica para trabajar con QRadar:
    • Para el parámetro Tipo de entrega , habilite la opción Extraer .
    • Para asegurarse de que los mensajes se procesen sólo una vez, establezca la Fecha límite de acuse de recibo en 60 segundos y deseleccione la opción Retener mensajes reconocidos .
  3. Cree una cuenta de servicio en el menú IAM & admin .
    Para obtener más información sobre las cuentas de servicio, consulte Creación y gestión de cuentas de servicio (https://cloud.google.com/iam/docs/creating-managing-service-accounts).
    Sugerencia: No es necesario que realice una cuenta de servicio si se le aplica alguna de las condiciones siguientes:
    • Ya tiene una cuenta que desea utilizar.
    • Utilice Clave gestionada de GCP como la opción Tipo de cuenta de servicio en el dispositivo QRadar All-in-One o QRadar Event Collector que recopila sucesos de una instancia de Google Cloud Platform Compute.
    Si utiliza la opción Clave gestionada por el usuario para el parámetro Clave de cuenta de servicio al configurar un origen de registro en QRadar, debe crear una clave de cuenta de servicio. Para obtener más información, consulte Creación y gestión de claves de cuenta de servicio (https://cloud.google.com/iam/docs/creating-managing-service-account-keys).
  4. Asigne permisos a su cuenta de servicio.
    Para obtener más información sobre los permisos de cuenta de servicio, consulte Gestionar acceso a cuentas de servicio (https://cloud.google.com/iam/docs/manage-access-service-accounts).
    Sugerencia: No es necesario que asigne los permisos para la cuenta de servicio si se le aplica alguna de las condiciones del paso 3.
  5. Llenar el tema Pub/Sub con datos creando un sumidero de registro.
    Para obtener más información sobre la creación de un receptor de registro, consulte Configurar y gestionar receptores (https://cloud.google.com/logging/docs/export/configure_export_v2).

Qué hacer a continuación

Añada un origen de registro de Google Cloud Pub/Sub en la consola de QRadar utilizando el protocolo Google Cloud Pub/Sub . Para obtener más información, consulte Adición de un origen de registro de Google Cloud Pub/Sub en QRadar.