Configuración de sucesos de Syslog con formato ArcSight CEF en el dispositivo de cortafuegos de Palo Alto PA Series Networks

Configure el cortafuegos de Palo Alto Networks para enviar sucesos de Syslog con formato CEF ArcSight a IBM QRadar.

Procedimiento

  1. Inicie sesión en la interfaz de Palo Alto Networks.
  2. Pulse la pestaña Dispositivo .
  3. Seleccione Perfiles de servidor > Syslog.
  4. Pulse Añadir.
  5. Especifique el nombre, la dirección IP del servidor, el puerto y el recurso del sistema QRadar que desea utilizar como servidor Syslog:
    1. El Name es el nombre del servidor Syslog.
    2. El Syslog Server es la dirección IP del servidor Syslog.
    3. El valor predeterminado de Transport es UDP.
    4. El valor predeterminado de Port es 514.
    5. El valor predeterminado de Faculty es LOG_USER.
  6. Para seleccionar cualquiera de los tipos de registro listados que definen un formato personalizado, basándose en ArcSight CEF para ese tipo de registro, realice los pasos siguientes:
    1. Pulse la pestaña Formato de registro personalizado y seleccione cualquiera de los tipos de registro listados para definir un formato personalizado basado en el CEF ArcSight para ese tipo de registro. Los tipos de registro listados son Config, System, Threat, Trafficy HIP Match.
    2. Pulse Aceptar dos veces para guardar las entradas y, a continuación, pulse Confirmar.
  7. Para definir sus propios formatos de estilo CEF que utilizan la tabla de correlación de sucesos que se proporciona en el documento ArcSight , Implementación de ArcSight CEF, puede utilizar la siguiente información sobre la definición de formatos de estilo CEF:
    1. La pestaña Formato de registro personalizado da soporte al escape de los caracteres definidos en CEF como caracteres especiales. Por ejemplo, para utilizar una barra inclinada invertida para escapar la barra inclinada invertida y los caracteres iguales, habilite el recuadro de selección Escaping , especifique \= as los Caracteres de escape y \ as el Carácter de escape.
    2. La lista siguiente muestra el formato de estilo CEF que se ha utilizado durante el proceso de certificación para cada tipo de registro. Estos formatos personalizados incluyen todos los campos, en un orden similar, que muestra el formato predeterminado de los Syslogs.
      Importante: Debido al formato PDF, no copie y pegue los formatos de mensaje directamente en la interfaz web PAN-OS. En su lugar, pegue en un editor de texto, elimine los caracteres de retorno de carro o salto de línea y, a continuación, copie y pegue en la interfaz web.
      Tráfico
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_sent out=$bytes_received cn2Label=Packets cn2=$packets PanOSPacketsReceived=$pkts_received PanOSPacketsSent=$pkts_sent start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed cs2Label=URL Category cs2=$category externalId=$seqno
      Amenaza
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction externalId=$seqno requestContext=$contenttype cat=$threatid filePath=$cloud fileId=$pcap_id fileHash=$filedigest
      Configurar
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$result|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial dvchost=$host cs3Label=Virtual System cs3=$vsys act=$cmd duser=$admin destinationServiceName=$client msg=$path externalId=$seqno
      Opcional:
      cs1Label=Before Change Detail cs1=$before-change-detail cs2Label=After Change Detail cs2=$after-change-detail
      Sistema
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys fname=$object flexString2Label=Module flexString2=$module msg=$opaque externalId=$seqno cat=$eventid
      Coincidencia de HIP
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$matchtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial suser=$srcuser cs3Label=Virtual System cs3=$vsys shost=$machinename src=$src cnt=$repeatcnt externalId=$seqno cat=$matchname cs2Label=Operating System cs2=$os

Qué hacer a continuación

Para obtener más información sobre la configuración de Syslog, consulte la publicación PAN-OS Administrator's Guide en el sitio web de Palo Alto Networks (https://www.paloaltonetworks.com).