Configuración de Suricata para comunicarse con QRadar

Para enviar sucesos a IBM QRadar, debe configurar una integración de Syslog.

Antes de empezar

Debe tener acceso al dispositivo Suricata y tener los permisos para escribir en los archivos de configuración y para reiniciar los servicios. Necesita un nombre de usuario y una contraseña, como por ejemplo información de inicio de sesión de Windows o Linux® , para el sistema donde ha instalado Suricata.

Asegúrese de que rsyslog está instalado en el sistema donde ha instalado Suricata. Para obtener más información, consulte el sitio web de rsyslog (https://www.rsyslog.com).

Procedimiento

  1. Inicie sesión en el dispositivo Suricata.
  2. Abra el archivo de configuración de Suricata denominado suricata.yaml, que se encuentra en el directorio de instalación de Suricata. Actualice la entrada eve-log bajo la cabecera outputs .
    Utilice el ejemplo siguiente como guía:
    outputs:
      - eve-log:
        enabled: yes
        filetype: syslog
        identity: “suricata”
        facility: <facility>
        types:
          - alert:
    
    La variable <recurso> es un nombre de recurso de Syslog entre local0 y local7, como por ejemplo local5.
  3. Abra el archivo de configuración rsyslog denominado /etc/rsyslog.conf y añada una regla de reenvío para enviar las alertas a QRadar.
    Utilice el ejemplo siguiente como guía:

    <facility>.* @@<QRadar IP/hostname>:514

    La variable <recurso> es el mismo recurso Syslog que ha configurado en el paso anterior. El <QRadar IP/nombre_host> es la IP o el nombre de host del QRadar Console o host gestionado al que desea reenviar las alertas de Suricata.

  4. Reinicie los servicios Suricata y rsyslog.

Qué hacer a continuación

Parámetros de origen de registro de Syslog para Suricata