Para poder añadir un origen de registro en QRadar, debe configurar osquery en el dispositivo Linux .
Antes de empezar
Osquery V3.3.2 debe estar instalado y en ejecución en el sistema Linux . Para obtener más información sobre la instalación de osquery para Linux, consulte Descarga e instalación de Osquery (https://osquery.io/downloads/official/3.3.2).
Procedimiento
- Descargue el archivo qradar.pack.conf desde IBM Fix Central (https://www.ibm.com/support/fixcentral).
- Copie el archivo qradar.pack.conf en el host osquery. Por ejemplo, <location_of_pack_file>/qradar.pack.conf
- Edite el archivo osquery.conf . La ubicación de archivo predeterminada es /etc/osquery/osquery.conf.
- Asegúrese de que las opciones siguientes están incluidas en el archivo osquery.conf .
"disable_logging": "false"
"disable_events" : "false"
"logger_plugin": "filesystem,syslog"
- Añada qradar.pack.conf al archivo osquery.conf .
"qradar": "/<path_to_packs>/qradar.pack.conf"
Ejemplo < osquery>.conf file:
{ // Configure the daemon below: "options": { "disable_logging": "false", "disable_events" : "false", "logger_plugin": "filesystem,syslog", "utc": "true" }, "packs": { "qradar": "<location_of_pack_file>/qradar.pack.conf" }}
Nota: El archivo qradar.pack.conf contiene una sección “file_paths” que define la supervisión de integridad de archivos predeterminada para el paquete QRadar . Los “file_paths” que están definidos dentro de los archivos <osquery>.conf del cliente tienen un precedente sobre el archivo qradar.pack.conf .
- Reinicie el daemon osquery.
Qué hacer a continuación
Para obtener los valores de parámetro que necesita para añadir un origen de registro en QRadar, consulte Parámetros de origen de registro osquery.