Configuración de osquery en el sistema Linux

Para poder añadir un origen de registro en QRadar, debe configurar osquery en el dispositivo Linux .

Antes de empezar

Osquery V3.3.2 debe estar instalado y en ejecución en el sistema Linux . Para obtener más información sobre la instalación de osquery para Linux, consulte Descarga e instalación de Osquery (https://osquery.io/downloads/official/3.3.2).

Procedimiento

  1. Descargue el archivo qradar.pack.conf desde IBM Fix Central (https://www.ibm.com/support/fixcentral).
  2. Copie el archivo qradar.pack.conf en el host osquery. Por ejemplo, <location_of_pack_file>/qradar.pack.conf
  3. Edite el archivo osquery.conf . La ubicación de archivo predeterminada es /etc/osquery/osquery.conf.
    1. Asegúrese de que las opciones siguientes están incluidas en el archivo osquery.conf .
      "disable_logging": "false"
       "disable_events" : "false"
       "logger_plugin": "filesystem,syslog"
      
    2. Añada qradar.pack.conf al archivo osquery.conf .
      "qradar": "/<path_to_packs>/qradar.pack.conf"

    Ejemplo < osquery>.conf file:

    { // Configure the daemon below: "options": {    "disable_logging": "false",    "disable_events" : "false",    "logger_plugin": "filesystem,syslog",    "utc": "true" }, "packs": {   "qradar": "<location_of_pack_file>/qradar.pack.conf" }}
    Nota: El archivo qradar.pack.conf contiene una sección “file_paths” que define la supervisión de integridad de archivos predeterminada para el paquete QRadar . Los “file_paths” que están definidos dentro de los archivos <osquery>.conf del cliente tienen un precedente sobre el archivo qradar.pack.conf .
  4. Reinicie el daemon osquery.

Qué hacer a continuación

Para obtener los valores de parámetro que necesita para añadir un origen de registro en QRadar, consulte Parámetros de origen de registro osquery.