En TLS, en el marco de la comunicación « TCP » entre IBM
Disconnected Log Collector y IBM
QRadar, se utiliza la comunicación basada en certificados para establecer una cadena de confianza en la que se valida el hardware y el software desde la entidad final hasta el certificado raíz.
Antes de empezar
Debe disponer de un certificado raíz emitido por una entidad emisora de certificados (CA). Normalmente, se utiliza el mismo certificado raíz en los sistemas Disconnected Log
Collector y QRadar . Asegúrese de que el certificado raíz tenga un nombre significativo, como por ejemplo root-ca.cer. El archivo client_root_ca.crt debe estar en formato X.509.
Si el firmante utiliza una entidad emisora de certificados intermedia, deberá importar también el certificado raíz de la entidad emisora de certificados intermedia en el almacén de confianza. En este caso, utilice su propio almacén de confianza en lugar del almacén de confianza del servidor de QRadar .
Importante: Si existen varios Disconnected Log
Collectoren el entorno, realice los pasos siguientes sólo una vez en el sistema QRadar al que se conecta el Disconnected Log
Collector .
Procedimiento
- Utilice SSH para iniciar sesión en Event Collector, Event Processoro QRadar
Console que recibe sucesos de la instancia de Disconnected Log
Collector .
- Copie el certificado raíz en el directorio /etc/pki/ca-trust/source/anchors .
- Si está usando su propio almacén de confianza, escriba los comandos siguientes para añadirle la CA del certificado de cliente y la CA intermedia:
keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
Importante:
- El archivo client_root_ca.crt debe estar en formato X.509.
- Ejecute el segundo mandato sólo si el certificado está firmado por una CA intermedia.
- Si está usando el almacén de confianza predeterminado, escriba el comando siguiente para actualizarlo:
- Para configurar la solicitud de firma de certificado (CSR) del servidor, cree un archivo de texto con esta información:
[ default ]
# Change the following line to include the FQDN and IP address of the QRadar console or host
SAN = DNS:<ec.example.com>,IP:<IP_address>
[ req ]
default_bits = 2048 # RSA key size; change to 4096 if required by your
organization
encrypt_key = no # Protect private key
default_md = sha256 # MD to use
utf8 = yes # Input is UTF-8
string_mask = utf8only # Emit UTF-8 strings
prompt = no # Prompt for DN
distinguished_name = server_dn # DN template
req_extensions = server_reqext # Desired extensions
[ server_dn ]
organizationName = <your_organization_name>
organizationalUnitName = <your_organizational_unit_name>
commonName = <common_name> # Should match a listed SAN
[ server_reqext ]
keyUsage = critical,digitalSignature,keyEncipherment
extendedKeyUsage = serverAuth,clientAuth
subjectKeyIdentifier = hash
subjectAltName = $ENV::SAN
- Guarde el archivo de texto como /tmp/tls-server.conf o en su ubicación preferida.
- Genere una solicitud de firma de certificado de servidor (CSR) escribiendo el mandato siguiente:
openssl req -new -config /tmp/tls-server.conf -out /tmp/tls-server.csr -keyout /tmp/tlsserver.key
Un archivo CSR de servidor se guarda en /tmp/tls-server.csry un archivo de clave privada se guarda en /tmp/tls-server.key.
- Envíe el CSR a su entidad emisora de certificados interna o comercial para su firma, según sus instrucciones.
El procedimiento puede implicar la apertura del archivo CSR y la copia de un bloque de texto codificado que está contenido entreBEGINyENDmarcadores.
- Copie el certificado de servidor devuelto en el directorio /tmp o en la ubicación que prefiera.
- Asegúrate de que el certificado del servidor esté en formato « PEM » ( Base64 ASCII). Si el certificado está en formato DER (binario), conviértalo al formato PEM con el comando siguiente:
openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
Sugerencia: La extensión de archivo de un certificado no indica necesariamente el método de codificación que se utiliza. Por ejemplo, un certificado con la .cer extensión podría tener una codificación de tipo « Base-64 » o « DER ». Lo habitual es elegir el método de codificación durante el procedimiento de solicitud de certificado. Busque en Internet información sobre los mandatos de OpenSSL que convierten los certificados de un formato a otro.
El archivo « PEM » contiene un bloque de texto codificado que se encuentra entre las etiquetasBEGINyENDmarcadores.
- Si tu CA utiliza una CA intermedia para firmar certificados, asegúrate de que el certificado de la CA intermedia esté en formato « PEM » ( Base64 ASCII). Si el certificado está en formato « DER » (binario), conviértelo a formato « PEM » (véase el paso anterior). A continuación, añada el certificado de CA intermedio al certificado de servidor firmado escribiendo el mandato siguiente:
cat <intermediate_ca_file_name>.pem >> <signed_server_certificate_file_name>.pem
- Si el certificado del servidor de la tienda que has recibido no está en formato « PKCS#12 », como por ejemplo «Distinguished Encoding Rules» ( DER ), convierte el certificado del servidor al formato « PKCS#12 ». Escriba el mandato siguiente y elija una contraseña segura cuando se le solicite:
openssl pkcs12 -inkey /tmp/tlsserver.key -in <signed_server_certificate_file_name>.pem -export -out dlc-server.pfx
- Elija una contraseña segura cuando se le solicite.
- Copie el certificado de servidor en el sistema QRadar en el directorio /opt/qradar/conf/key_stores . Si la carpeta /key_stores no existe, créela.
Resultados
Puede configurar el origen de registro de Disconnected Log
Collector en QRadar utilizando el archivo dlc-server.pfx que ha creado.