Configuración de OpenStack para comunicarse con QRadar
Para recopilar sucesos de OpenStack , debe configurar el dispositivo OpenStack para permitir conexiones desde QRadar.
Procedimiento
- Inicie sesión en el dispositivo OpenStack .
- Edite el archivo /etc/nova/api-paste.ini .
- Al final del archivo, añada el texto siguiente:
[filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf - Revise los valores de
[composite:openstack_compute_api_v2]y verifique que los valores coinciden con el ejemplo siguiente:[composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2 - Copie el archivo api_audit_map.conf en el directorio /etc/nova/ .
- Reinicie el servicio de API.
El mandato para reiniciar el servicio de API depende del sistema operativo en el que se aloja el nodo OpenStack . En sistemas Redhat Enterprise Linux , el mandato es service openstack-nova-api restart.
- Abra el archivo entry_points.txt en el subdirectorio egg-info del directorio de instalación de OpenStack .
Para las instalaciones de PackStack , la vía de acceso del archivo se parece a la siguiente vía de acceso: /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.
- Añada el asignador http a la sección
[ceilometer.dispatcher].[ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher - Copie el script http.py proporcionado en el subdirectorio del asignador del directorio de instalación de Ceilometer .
La ubicación exacta depende del sistema operativo y de la distribución de OpenStack . En la distribución Redhat Enterprise Linux de OpenStack, el directorio es /usr/lib/python2.7/site-packages/ceilometer/dispatcher/.
- Edite el archivo /etc/ceilometer/ceilometer.conf .
- En la sección
[default], añada dispatcher=http. - En la parte inferior del archivo, añada esta sección:
[dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = TrueUtilice el puerto que ha configurado para OpenStack al crear el origen de registro en el sistema QRadar .
- Reinicie el recopilador de ceilometer y los servicios de notificación.El mandato para reiniciar el recopilador de Ceilometer y los servicios de notificación depende del sistema operativo en el que se aloja el dispositivo OpenStack . En dispositivos que utilizan el sistema operativo Redhat Enterprise Linux , utilice los mandatos siguientes:
service openstack-ceilometer-collector restartservice openstack-ceilometer-notification restart