Configuración de Microsoft Azure Event Hubs para comunicarse con QRadar
El protocolo de concentradores de sucesos de Microsoft Azure recopila sucesos que están dentro de un concentrador de sucesos. Este protocolo recopila sucesos independientemente del origen siempre que estén dentro del concentrador de sucesos. Sin embargo, es posible que un DSM existente no pueda analizar estos sucesos.
Antes de empezar
Para recuperar sucesos en QRadar, debe crear una cuenta de almacenamiento de Microsoft Azure y una entidad de concentrador de sucesos bajo el espacio de nombres de concentrador de sucesos de Azure . Para cada espacio de nombres, el puerto 5671 debe estar abierto. Para cada cuenta de almacenamiento, el puerto 443 debe estar abierto.
El nombre de host del espacio de nombres suele ser [Namespace Name].servicebus.windows.net y el nombre de host de la cuenta de almacenamiento suele ser [Storage_Account_Name].blob.core.windows.net. El Concentrador de sucesos debe tener al menos una firma de acceso compartido que se cree con la política de escucha y al menos un grupo de consumidores.
Procedimiento
- Obtenga una serie de conexión de cuenta de almacenamiento de Microsoft Azure utilizando uno de los métodos siguientes.
- Si desea un origen de registro que tenga acceso completo a todos los permisos, obtenga una clave de acceso. Consulte el paso 2.
- Si desea un origen de registro con permisos específicos para el acceso, cree una firma de acceso compartido (SAS). Consulte el paso 3.
Importante: Para conectarse a un concentrador de sucesos de Microsoft Azure , debe poder crear un blob de bloque en la cuenta de almacenamiento de Azure que seleccione. Los tipos de blob de página y de adición no son compatibles con el protocolo de concentradores de sucesos de Microsoft Azure .Para obtener más información, consulte Introduction to Azure Blob storage (https://docs.microsoft.com/en-us/azure/storage/blobs/storage-blobs-introduction) y Understanding Block Blobs, Append Blobs, and Page Blobs (https://docs.microsoft.com/en-us/rest/api/storageservices/understanding-block-blobs--append-blobs--and-page-blobs). Para obtener más ayuda, consulte Soporte de Microsoft (https://azure.microsoft.com/en-us/support/options).
- Obtener una serie de conexión de cuenta de almacenamiento de Microsoft Azure y clave de acceso.Utilice este método para obtener valores que otorguen al origen de registro acceso completo a la cuenta de almacenamiento.
La Serie de conexión de cuenta de almacenamiento contiene la autenticación para el Nombre de cuenta de almacenamiento y la Clave de cuenta de almacenamiento que se utiliza para acceder a los datos en la cuenta de almacenamiento de Azure .
- Inicie sesión en Azure Portal. (https://portal.azure.com)
- En el panel de control, en la sección Todos los recursos , seleccione una Cuenta de almacenamiento.
- En la lista Todos los tipos , inhabilite Seleccionar todo. En el cuadro de búsqueda de elementos de filtro, escriba Storage Accountsy, a continuación, seleccione Cuentas de almacenamiento en la lista.
- En el menú Cuenta de almacenamiento , seleccione Claves de acceso.
- Registre el valor del Nombre de cuenta de almacenamiento. Utilice este valor para el valor del parámetro Storage Account Name cuando configure un origen de registro en IBM QRadar.
- En la sección clave 1 o clave 2 , anote los valores siguientes.
- Clave : utilice este valor para el valor del parámetro Storage Account Key cuando configure un origen de registro en QRadar.
- Cadena de conexión : utilice este valor para el valor del parámetro Storage Account
Connection String cuando configure un origen de registro en QRadar.Ejemplo:
DefaultEndpointsProtocol=https;AccountName=[Storage Account Name] ;AccountKey=[Storage Account Key];EndpointSuffix=core.windows.netLa mayoría de las cuentas de almacenamiento utilizan core.windows.net para el sufijo de punto final, pero este valor puede cambiar en función de su ubicación. Por ejemplo, una cuenta de almacenamiento relacionada con el gobierno puede tener un valor de sufijo de punto final diferente. Puede utilizar los valores Nombre de cuenta de almacenamiento y Clave de cuenta de almacenamiento , o puede utilizar el valor Serie de conexión de cuenta de almacenamiento para conectarse a la cuenta de almacenamiento. Puede utilizar key1 o key2.
QRadar crea un contenedor denominado qradar en el blob de almacenamiento proporcionado.Sugerencia: A través del SDK de concentradores de sucesos de Azure , QRadar utiliza un contenedor en el blob de cuenta de almacenamiento configurado para realizar un seguimiento del consumo de sucesos desde el concentrador de sucesos. Un contenedor denominado qradar se crea automáticamente para almacenar los datos de seguimiento, o puede crear manualmente el contenedor.
- Generar una firma de acceso compartido (SAS).Utilice este método para obtener valores para otorgar al origen de registro permisos específicos para acceder a la cuenta de almacenamiento.
- Inicie sesión en Azure Portal. (https://portal.azure.com)
- En el panel de control, en la sección Todos los recursos , seleccione una Cuenta de almacenamiento.
- En la lista Todos los tipos , inhabilite Seleccionar todo. En el cuadro de búsqueda de elementos de filtro, escriba Storage Accountsy, a continuación, seleccione Cuentas de almacenamiento en la lista.
- En el menú Cuenta de almacenamiento , seleccione Firma de acceso compartido.
- Configure un SAS con los permisos siguientes:Importante: Estos permisos son la cantidad mínima que debe proporcionar a SAS, para que QRadar pueda acceder a Microsoft Azure. Puede otorgar a SAS más permisos.
Permiso Valor Servicios permitidos Objeto binario grande Tipos de recursos permitidos Contenedor
Objecto
Permisos permitidos Leer
Escribir
Suprimir
Lista
- Pulse Generar SAS y serie de conexión.
- Registre el valor siguiente:Firma de acceso compartido : utilice este valor para el valor del parámetro Storage Account Connection String cuando configure un origen de registro en QRadar.Ejemplo:
BlobEndpoint=[BlobEndpoint];QueueEndpoint=[QueueEndpoint];FileEndpoint=[FileEndpoint];TableEndpoint=[TableEndpoint];SharedAccessSignature=[Access Signature]
- Obtener una serie de conexión de concentrador de sucesos de Microsoft Azure .
La serie de conexión de concentrador de sucesos contiene el Nombre de espacio de nombres, la vía de acceso al concentrador de sucesos dentro del espacio de nombres y la información de autenticación de firma de acceso compartido (SAS).
- Inicie sesión en el Portal deAzure (https://portal.azure.com).
- En el panel de instrumentos, en la sección Todos los recursos , seleccione un concentrador de sucesos. Anote este valor para utilizarlo como valor del parámetro Namespace Name cuando configure un origen de registro en QRadar.
- En la sección Entidades , seleccione Concentradores de sucesos. Anote este valor para utilizarlo para el valor del parámetro Event Hub Name cuando configure un origen de registro en QRadar.
- En la lista Todos los tipos , inhabilite Seleccionar todo. En el recuadro de búsqueda filtrar elementos , escriba event huby, a continuación, seleccione Espacio de nombres de concentradores de sucesos en la lista.
- En la sección Concentrador de sucesos, seleccione el concentrador de sucesos que desea utilizar en la lista. Anote este valor para utilizarlo para el valor del parámetro Nombre de concentrador de sucesos cuando configure un origen de registro en QRadar.
- En la sección Valores , seleccione Políticas de acceso compartido.Importante: En la sección Entidades, asegúrese de que se lista la opción Grupos de consumidores. Si se listan los concentradores de sucesos, vuelva al paso c.
- Seleccione una POLICY que contenga una Escuchar CLAIMS. Anote este valor para utilizarlo para el valor del parámetro SAS Key Name cuando configure un origen de registro en QRadar.
- Anote los valores de los parámetros siguientes:
- Clave primaria o clave secundaria
- Utilice el valor del parámetro SAS Key cuando configure un origen de registro en QRadar. La clave primaria y la clave secundaria son funcionalmente iguales.
- Serie de conexión-clave primaria o serie de conexión-clave secundaria
- Utilice este valor para el valor del parámetro Event Hub Connection String cuando configure un origen de registro en QRadar. La clave primaria de serie de conexión y la clave secundaria de serie de conexión son funcionalmente iguales.Ejemplo:
Puede utilizar los valores Nombre de espacio de nombres, Nombre de concentrador de sucesos, Nombre de clave SAS y Clave SAS . o puede utilizar el valor Serie de conexión de concentrador de sucesos para conectarse al concentrador de sucesos.Endpoint=sb://[Namespace Name].servicebus.windows.net /;SharedAccessKeyName=[SAS Key Name];SharedAccessKey=[SAS Key]; EntityPath=[Event Hub Name]
- En la sección Entidades , seleccione Grupos de consumidores. Anote el valor que se utilizará para el valor del parámetro Consumer Group cuando configure un origen de registro en QRadar.Importante: No utilice el grupo de consumidores $Default que se crea automáticamente. Utilice un grupo de consumidores existente que no esté en uso o cree un nuevo grupo de consumidores. Cada grupo de consumidores sólo debe ser utilizado por un dispositivo, como por ejemplo QRadar.