Configuración de un origen de registro TLS

Para cifrar sucesos y enviarlos a QRadar®, debe configurar un origen de registro con un protocolo TLS Syslog para establecer comunicación con QRadar en el puerto 6514.

Procedimiento

  1. Inicie sesión en QRadar.
  2. Pulse la pestaña Admin .
  3. En el menú de navegación, pulse Orígenes de datos.
  4. Pulse Orígenes de registro > Añadir.
  5. Configure los siguientes parámetros:
    Tabla 1. Origen de registro TLS para WinCollect 10 destination
    Parámetro Descripción
    Configuración de protocolo TLS Syslog
    Identificador de origen de registro Una dirección IP o nombre de host para identificar el origen de registro.
    Puerto de escucha TLS El puerto de escucha predeterminado de TLS es 6514.
    Modo de autenticación Modalidad utilizada para autenticar la conexión TLS. Si selecciona la opción TLS y autenticación de cliente, debe configurar los parámetros de certificado.
    Vía de acceso de certificado de cliente

    Vía de acceso absoluta del certificado de cliente en el disco. El certificado se debe almacenar en la consola deQRadar o en el Recopilador de sucesos para este origen de registro.

    Tipo de certificado El tipo de certificado a utilizar para la autenticación para el certificado de servidor y la clave de servidor.
    Seleccione una de las opciones siguientes en la lista Tipo de certificado :
    • Certificado generado
    • Certificado único y clave privada
    • PKCS12 Certificado y contraseña
    Certificado generado

    Esta opción está disponible cuando configura el Tipo de certificado.

    Si desea utilizar el certificado y la clave predeterminados generados por QRadar para el certificado de servidor y la clave de servidor, seleccione esta opción.

    Certificado único y clave privada

    Esta opción está disponible cuando configura el Tipo de certificado.

    Si desea utilizar un único certificado PEM para el certificado de servidor, seleccione esta opción y, a continuación, configure los parámetros siguientes:
    • Vía de acceso de certificado de servidor proporcionado : la vía de acceso absoluta al certificado de servidor.
    • Vía de acceso de clave privada proporcionada : la vía de acceso absoluta a la clave privada.
      Nota: La clave privada correspondiente debe ser una clave PKCS8 codificada con DER. La configuración falla si se utiliza cualquier otro formato de clave.
    PKCS12 Certificado y contraseña

    Esta opción está disponible cuando configura el Tipo de certificado.

    Si desea utilizar un archivo PKCS12 que contiene el certificado de servidor y la clave de servidor, seleccione esta opción y, a continuación, configure los parámetros siguientes:
    • PKCS12 Vía de acceso de certificado -Escriba la vía de acceso de archivo para el archivo PKCS12 que contiene el certificado de servidor y la clave de servidor.
    • PKCS12 Contraseña -Escriba la contraseña para acceder al archivo PKCS12 .
    • Alias de certificado -Si hay más de una entrada en el archivo PKCS12 , se debe proporcionar un alias para especificar qué entrada se debe utilizar. Si sólo hay un alias en el archivo PKCS12 , deje este campo en blanco.
    Longitud máxima de carga útil La longitud máxima de carga útil (caracteres) que se visualiza para el mensaje de registro del sistema TLS.
    Conexiones máximas

    El parámetro Número máximo de conexiones controla cuántas conexiones simultáneas puede aceptar el protocolo TLS Syslog para cada Recopilador de sucesos. Existe un límite de 1000 conexiones en todas las configuraciones de origen de registro de syslog TLS para cada Recopilador de sucesos. El valor predeterminado para cada conexión de dispositivo es de 50.

    Nota: Se han descubierto automáticamente orígenes de registro que comparten un escucha con otro origen de registro. Por ejemplo, si utiliza el mismo puerto en el mismo recopilador de sucesos, sólo cuenta una vez para el límite.
    Protocolos TLS El protocolo TLS que utilizará el origen de registro. Seleccione una de las opciones siguientes:
    • TLS 1.2 y superior
    • TLS 1.1 y superior
    • TLS 1.0 y superior

    Para evitar vulnerabilidades de seguridad, utilice TLS 1.2 y superior.

    Utilizar como origen de registro de pasarela

    Envía sucesos recopilados a través del motor de análisis de tráfico de QRadar para detectar automáticamente el origen de registro adecuado.

    Debe seleccionarlo para que QRadar detecte/cree el origen de registro correcto para los sucesos.

    Cuando esta opción no está seleccionada y Patrón de identificador de origen de registro no está configurado, QRadar recibe sucesos como orígenes de registro genéricos desconocidos.

    Patrón de identificador de origen de registro

    Si ha seleccionado Utilizar como origen de registro de pasarela, utilice esta opción para definir un identificador de origen de registro personalizado para los sucesos que se están procesando y para que los orígenes de registro se descubran automáticamente cuando sea aplicable. Si no configura el Patrón de identificador de origen de registro, QRadar recibe sucesos como orígenes de registro genéricos desconocidos.

    Utilice pares de clave-valor para definir el identificador de origen de registro personalizado. La clave es la serie de formato de identificador, que es el origen o valor de origen resultante. El valor es el patrón de expresión regular asociado que se utiliza para evaluar la carga útil actual. Este valor también da soporte a grupos de captura que se pueden utilizar para personalizar más la clave.

    Defina varios pares de clave-valor escribiendo cada patrón en una línea nueva. Se evalúan varios patrones en el orden en que se listan. Cuando se encuentra una coincidencia, se muestra un identificador de origen de registro personalizado.

    Los ejemplos siguientes muestran varias funciones de pares de clave-valor.
    Patrones
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    Sucesos
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    Identificador de origen de registro personalizado resultante
    VPC-ACCEPT-Correcto
    Habilitar multilínea Agregue varios mensajes en sucesos únicos basados en una coincidencia de inicio/finalización o una expresión regular enlazada por ID.
    Método de agregación

    Este parámetro está disponible cuando Habilitar multilínea está activado.

    • ID-enlazado : procesa los registros de sucesos que contienen un valor común al principio de cada línea.
    • Coincidencia de inicio/finalización : agrega sucesos basados en una expresión regular de inicio o finalización (regex).
    Patrón de inicio de suceso

    Este parámetro está disponible cuando Habilitar multilínea está activado y el Método de agregación está establecido en Iniciar/finalizar coincidencia.

    Expresión regular (regex) que es necesaria para identificar el inicio de una carga útil de TCP Multiline a suceso. Las cabeceras de Syslog suelen empezar con una fecha o una indicación de fecha y hora. El protocolo puede crear un suceso de una sola línea que se basa únicamente en un patrón de inicio de suceso, como una indicación de fecha y hora. Cuando sólo existe un patrón de inicio, el protocolo captura toda la información entre cada valor de inicio para crear un suceso válido.

    Patrón de final de suceso

    Este parámetro está disponible cuando Habilitar multilínea está activado y el Método de agregación está establecido en Iniciar/finalizar coincidencia.

    Esta expresión regular (regex) que es necesaria para identificar el final de una carga útil de suceso de varias líneas TCP. Si el suceso de syslog termina con el mismo valor, puede utilizar una expresión regular para determinar el final de un suceso. El protocolo puede capturar sucesos que están basados únicamente en un patrón de final de sucesos. Cuando sólo existe un patrón de final, el protocolo captura toda la información entre cada valor de finalización para crear un suceso válido.

    Patrón de ID de mensaje

    Este parámetro está disponible cuando Habilitar multilínea está activado y el Método de agregación está establecido en id-Linked.

    Esta expresión regular (regex) es necesaria para filtrar los mensajes de carga útil de suceso. Los mensajes de suceso de varias líneas TCP deben contener un valor de identificación común que se repita en cada línea del mensaje de suceso.

    límite de tiempo

    Este parámetro está disponible cuando Habilitar multilínea está activado y el Método de agregación está establecido en id-Linked.

    El número de segundos que se debe esperar a que haya más cargas útiles coincidentes antes de que el suceso se envíe al conducto de sucesos. El valor predeterminado es 10 segundos.

    Retener líneas enteras durante la agregación de sucesos

    Este parámetro está disponible cuando Habilitar multilínea está activado y el Método de agregación está establecido en id-Linked.

    Si establece el parámetro Método de agregación en ID-enlazado, puede habilitar Retener líneas enteras durante la agregación de sucesos para descartar o mantener la parte de los sucesos que preceden a Patrón de ID de mensaje al concatenar sucesos con el mismo patrón de ID juntos.

    Aplanar sucesos de varias líneas en una sola línea

    Este parámetro está disponible cuando Habilitar multilínea está activado.

    Muestra un suceso en una sola línea o en varias líneas.

    Formateador de sucesos

    Este parámetro está disponible cuando Habilitar multilínea está activado.

    Utilice la opción Windows Multiline para sucesos de varias líneas formateados específicamente para Windows.

  6. Pulse Guardar.