Conexión a un origen de datos de activo de Guardium

El conector de Guardium Connected Assets and Risk se puede ejecutar en el clúster de IBM Security QRadar® Suite Software . El conector sincroniza de forma incremental el contenido de las bases de datos de activos de IBM Security Guardium Data Protection con los datos gestionados por el servicio Connected Assets and Risk .

Antes de empezar

Colabore con un administrador de IBM Security Guardium que pueda configurar Guardium y obtener la información necesaria.

Se deben cumplir los requisitos siguientes.

  • Entorno de IBM Security Guardium Data Protection 11.3.
  • Configure la supervisión de conformidad para etiquetar los orígenes de datos que contienen los siguientes datos.
    • Datos de Reglamento General de Protección de Datos (GDPR), de la Industria de Tarjetas de Pago (PCI) o de la Ley de Privacidad del Consumidor de California (CCPA)
    • Datos confidenciales
      • Seleccione Datos confidenciales encontrados por clasificación-distribuida.
      • El informe distribuido se debe configurar y planificar.
      • La opción Recopilar datos de debe establecerse en las unidades gestionadas de Guardium donde se ejecuta la clasificación.
      • La categoría de regla de clasificación debe establecerse en Confidencial.
  • Para obtener datos sobre vulnerabilidades, configure y planifique la evaluación de vulnerabilidades y habilite la búsqueda rápida.
  • Para obtener datos sobre usuarios que suponen un riesgo de seguridad (usuarios de riesgo), habilite el Observador de riesgos activos.

Obtenga la siguiente información:

  • Credenciales de seguridad (ID de cliente y secreto, nombre de usuario y contraseña). El secreto de cliente se obtiene utilizando el siguiente mandato de interfaz de línea de mandatos de Guardium :
    cli>grdapi register_oauth_internal_client getEncrypted=false grant_types=password module=UDI
  • Dirección IP y puerto de Central Manager e indicador de nombre de servidor (SNI).

Acerca de esta tarea

Procedimiento

  1. Inicie la sesión en IBM Security QRadar Suite Software.
  2. En el menú, pulse Conexiones > Orígenes de datos.
  3. En la página Fuentes de datos de integración, en el mosaico Guardium, haga clic en Configurar una conexión.
  4. En la página Servicios de conexión, seleccione el mosaico Servicio de activos y riesgos conectados y, a continuación, haga clic en Activar.
    Los servicios de conexión disponibles incluyen:
    1. Activos conectados y riesgo
    2. Búsquedas federadas
    Nota: Si hay varias fuentes de datos que conectar, seleccione el conector en la lista Fuentes y, a continuación, haga clic en Activar.
  5. Haga clic en Siguiente.
  6. En la página Detalles de la conexión, configure los siguientes parámetros.
    1. Configure la conexión con la fuente de datos.
      Tabla 1. Parámetros de conexión
      Parámetro Descripción
      Nombre de origen de datos Introduzca un nombre único para identificar la conexión a la fuente de datos. Puede crear varias conexiones a una fuente de datos, por lo que resulta útil diferenciarlas claramente por su nombre.

      Solo están permitidos los caracteres alfanuméricos y los siguientes caracteres especiales: - . _

      Descripción del origen de datos Introduzca una descripción para indicar el propósito de la conexión de la fuente de datos. Puede crear varias conexiones a una fuente de datos, por lo que es útil indicar claramente el propósito de cada conexión mediante una descripción.

      Solo están permitidos los caracteres alfanuméricos y los siguientes caracteres especiales: - . _

      Pasarela periférica Si tiene un cortafuegos entre su clúster y el destino de origen de datos, utilice Edge Gateway para alojar los contenedores. En el campo Edge gateway, especifique un Edge Gateway para alojar el conector.

      El estado de las conexiones de fuentes de datos recién desplegadas en Edge Gateway puede tardar hasta cinco minutos en mostrarse como conectado.

      Frecuencia Seleccione la frecuencia con la que el conector importa datos de la fuente de datos, en minutos. El valor debe ser un entero. Por ejemplo, un valor de 5 hace que el conector se ejecute cada 5 minutos. Si el origen de datos no tiene muchos activos, o no desea importar datos con frecuencia, reduzca la frecuencia.
    2. Haga clic en Siguiente.
    3. Si IBM Security Guardium está configurado con un certificado SSL (Security Sockets Layer) autofirmado, añada un certificado de conexión.

      Para confirmar que tiene un certificado autofirmado, puede buscar en la web 'ssl decode' y a continuación copiar y pegar el certificado en un decodificador de certificados. Si el valor del campo Nombre común es local, por ejemplo: yourlocalhost.yourlocaldomain, indica que se trata de un certificado autofirmado.

      Si el valor de su nombre de host o dirección IP no coincide con el valor del nombre común de su certificado, añada el nombre de host al servidor que aloja Edge Gateway.
      Tabla 2. Añadir su nombre de host al servidor Edge Gateway
      Si está ejecutando el cliente Edge Si no está ejecutando el cliente Edge
      Ejecute el siguiente mandato:
      manageAppHost dns --set --ip <ip_address> --hostname <hostname1> --hostname <hostname2>
      Consejo: <dirección_ip> es la dirección del servidor al que desea acceder y <nombre_host> es el nombre del servidor. Si un servidor tiene varios nombres, puede añadir cada nombre utilizando --hostname.

      Puede utilizar --show para ver los nombres de host definidos y --clear para eliminar un nombre de host definido previamente con el comando manageAppHost .

      Añada el nombre de host al servidor que aloja Edge Gateway añadiendo entradas a Pod /etc/hosts con HostAliases. Para editar el despliegue de trabajadores de Universal Data Insights , ejecute el siguiente comando:
      oc edit deployment udi-udiworker
      Añada la siguiente información a la implementación del host HostAliases, en la sección spec.template.spec sección
      hostAliases:
         - hostnames:
          - qradar.iseccs.local
          ip: <1.2.3.4>

      Para más información, consulte Añadir entradas a Pod /etc/hosts con HostAliases ( https://kubernetes.io/docs/tasks/network/customize-hosts-file-for-pods/ ).

    4. Copie los detalles del certificado y péguelos en el espacio que se suministra.
  7. En la página Configuraciones de conexión, configure la identidad y el acceso.
    1. Haga clic en Añadir una configuración.
    2. En la ventana Detalles de configuración, configure los siguientes parámetros.
      Tabla 3. Parámetros de configuración
      Parámetro Descripción
      Nombre de configuración Introduzca un nombre único para describir la configuración de acceso y distinguirla de las demás configuraciones de acceso para esta conexión de fuente de datos que pueda configurar. Solo están permitidos los caracteres alfanuméricos y los siguientes caracteres especiales: - . _
      Descripción de la configuración Introduzca una descripción única para describir la configuración de acceso y distinguirla de las demás configuraciones de acceso para esta conexión de fuente de datos que pueda establecer. Solo están permitidos los caracteres alfanuméricos y los siguientes caracteres especiales: - . _
      Contraseña Introduzca su contraseña IBM Security Guardium .
      Servidor Introduzca su servidor de origen de datos IBM Security Guardium .
      Nombre de usuario Escriba su nombre de usuario IBM Security Guardium .
      Clave de API Introduzca su clave API en IBM Security Guardium .
    3. Para guardar la configuración y establecer la conexión, haga clic en Guardar.
  8. Haga clic en Finalizar.
  9. Para gestionar tus conexiones activas, completa los siguientes pasos:
    1. En la página Fuentes de datos de integración, en el mosaico de la fuente de datos correspondiente, haga clic en Gestionar <x> de <x> conexiones activas.
    2. En la página Estado de la conexión, en el mosaico de la fuente de datos correspondiente, puede editar, actualizar o eliminar la conexión de su fuente de datos.

Resultados

El conector importa datos del origen de datos. El conector vuelve a importar datos en el intervalo que ha establecido en el campo Frecuencia .

Consejo: Después de conectar una fuente de datos, el tiempo de recuperación de datos depende de la duración de la frecuencia seleccionada (tiempo máximo establecido en el cronjob). Antes de que se devuelva el conjunto de datos completo, la fuente de datos se encuentra en estado Contactando con el servicio. Una vez devueltos los datos, la fuente de datos se muestra como conectada y actualizará el estado de la conexión en cada cronjob que se ejecute a partir de entonces.

Puede añadir otras configuraciones de conexión para este origen de datos que tengan distintos usuarios y distintos permisos de acceso a datos.

Pasos siguientes

Pruebe la conexión buscando una dirección IP en IBM Security Data Explorer que coincida con un origen de datos de activo. En Data Explorer, pulse una dirección IP para ver sus activos y riesgos asociados.

Para utilizar Data Explorer, debe tener orígenes de datos conectados para que la aplicación pueda ejecutar consultas y recuperar resultados en un conjunto unificado de orígenes de datos. Los resultados de la búsqueda varían en función de los datos que incluyen los orígenes de datos configurados. Para obtener más información sobre cómo crear una consulta en Data Explorer, consulte Crear una consulta.