Adición del origen de registro de Disconnected Log Collector a QRadar

IBM Disconnected Log Collector puede comunicarse con IBM QRadar y reenviarle sucesos sólo utilizando un origen de registro de Disconnected Log Collector . QRadar 7.4.0 y posterior incluye el protocolo Disconnected Log Collector .

Procedimiento

  1. Si utiliza QRadar versión 7.3.3 o anterior, y si la consola de QRadar no está configurada para recibir actualizaciones automáticas, descargue el protocolo Disconnected Log Collector desde IBM Fix Central (ibm.com/support/fixcentral/).
    1. Inicie sesión en la consola de QRadar como usuario root.
    2. Copie el archivo RPM de protocolo en el directorio /tmp o en la ubicación que prefiera.
    3. Vaya al directorio y, a continuación, escriba el mandato siguiente:
      yum -y install <rpm_filename>
    4. Inicie sesión en QRadar como administrador.
    5. Vaya a la pestaña Administrador .
    6. Pulse Avanzado > Desplegar configuración completa.
      QRadar continúa recopilando sucesos al desplegar la configuración completa.
  2. En la sección Fuentes de datos , pulse Orígenes de registro.
  3. Pulse Añadiry, a continuación, configure los siguientes parámetros específicos de protocolo para Disconnected Log Collector:

Parámetro Descripción
Nombre de origen de registro Especifique un nombre para el origen de registro de Disconnected Log Collector (por ejemplo, DLC TLS Protocol).
Tipo de origen de registro Seleccione DSM universal.
Configuración de protocolo Seleccione Protocolo de IBM QRadar DLC.
Identificador de origen de registro Especifique una serie de identificador exclusivo (por ejemplo, la dirección IP de un sistema donde está instalado Disconnected Log Collector ).
Protocolo Seleccione el protocolo de comunicación que se utiliza para obtener sucesos de Disconnected Log Collector. Elige TLS (por defecto) o UDP. El valor debe coincidir con el valor del protocolo Disconnected Log Collector .
Puerto de escucha Especifique el puerto del servidor QRadar para recibir sucesos de Disconnected Log Collector . El puerto predeterminado es el 32500.
Autenticación mediante nombre común El método de autenticación Disconnected Log Collector . Si se selecciona, la autenticación se realiza mediante el nombre común (UUID) del certificado de cliente, que pasa Disconnected Log Collector. Si no se selecciona, la autenticación se realiza mediante el nombre de alias del emisor del certificado, que pasa Disconnected Log Collector.
Lista de elementos permitidos CN/Alias

Si la autenticación se realiza por Nombre común, especifique el UUID de la instancia de Disconnected Log Collector como Nombre común. Si hay varias instancias, especifique una lista separada por comas con todos los UUID.

Si la autenticación se realiza mediante el nombre de alias, especifique el nombre de alias de la CA raíz que se encuentra en el almacén de confianza para el certificado de Disconnected Log Collector .

Consejo: Para ver una lista de alias que están en el almacén de confianza, ejecute el mandato siguiente:
keytool -list -v -keystore 
  /etc/pki/ca-trust/extracted/java/cacerts | grep Alias
Nombre de archivo de almacén de claves El nombre de archivo del certificado de formato de intercambio personal (PFX) del servidor, que se encuentra en el directorio /opt/qradar/conf/key_stores en Event Collector, Event Processor o QRadar Console. Este archivo recibe sucesos de la instancia de Disconnected Log Collector .
Contraseña de almacén de claves Contraseña del certificado PFX del servidor.
Comprobar revocación Marque el recuadro de selección para comprobar si se ha revocado el certificado.
Vía de acceso del archivo de almacén de confianza

De forma predeterminada, la vía de acceso de archivo del almacén de confianza del servidor QRadar (/etc/pki/ca-trust/extracted/java/cacerts).

Si el firmante del cliente de Disconnected Log Collector utiliza una CA intermedia, se recomienda utilizar su propio almacén de confianza en lugar del almacén de confianza del servidor de QRadar . Si no se selecciona Autenticación por nombre común, la CA intermedia del certificado de cliente tendrá que incluirse en la lista de elementos permitidos CN/Alias. Use los comandos siguientes para añadir la CA del certificado de cliente y la CA intermedia a su propio archivo de almacén de claves:
keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
Nota: El archivo client_root_ca.crt debe estar en formato X.509 .

Para crear su propio almacén de confianza, mueva el archivo de almacén de claves de clientca al directorio /opt/qradar/conf/key_stores. A continuación, en Vía de acceso de archivo de almacén de confianza, escriba /opt/qradar/conf/key_stores/clientca.

Contraseña de almacén de confianza Contraseña del almacén de confianza (de forma predeterminada, changeit).
Recopilador de sucesos de destino Event Collector, Event Processoro QRadar Console que recibe sucesos de la instancia de Disconnected Log Collector .
TLS Protocolos Las versiones de « TLS » que el protocolo puede aceptar. Selecciona la versión de « TLS » compatible con el dispositivo DLC que tienes instalado actualmente. TLSv1.3 Es compatible con el DLC « 1.8.4 » y versiones posteriores.

  1. Haga clic en Guardar.
  2. En los valores de Administrador , pulse Desplegar cambios.