Integración de Check Point utilizando TLS Syslog
Para poder añadir un origen de registro en IBM QRadar, debe generar certificados en el QRadar Console y, a continuación, copiar los certificados en el dispositivo Check Point.
Procedimiento
- Utilizando SSH, inicie sesión en QRadar Console.
- Genere la clave de CA raíz escribiendo el mandato siguiente:
openssl genrsa -out RootCA.key 2048 - Genere la entidad emisora de certificados raíz escribiendo el mandato siguiente:
openssl req -x509 -new -nodes -key RootCA.key -days 2048 -out RootCA.pemImportante: Cuando se le solicite que proporcione información de nombre distinguido (DN) sobre el certificado, es posible que desee utilizar CheckpointRootCA como valor de Nombre común . El valor de Nombre común no puede ser el mismo valor de Nombre común que se utiliza para cualquier otro certificado. Todos los demás campos son opcionales y se pueden dejar en blanco. Sin embargo, si adquiere un certificado SSL de una entidad emisora de certificados, es posible que tenga que configurar más campos, como por ejemplo Organización para reflejar de forma precisa la información de la organización. - Para generar la clave de cliente, escriba el mandato siguiente:
openssl genrsa -out log_exporter.key 2048Importante: No comparta la clave de cliente con nadie. - Para generar la solicitud de firma de certificado de cliente, escriba el mandato siguiente:
openssl req -new -key log_exporter.key -out log_exporter.csrImportante: Cuando se le solicite que proporcione información de nombre distinguido (DN) sobre el certificado, es posible que desee utilizar la dirección IP de Check Point como valor de Nombre común . El valor de Nombre común no puede ser el mismo valor de Nombre común que se utiliza para cualquier otro certificado. Todos los demás campos son opcionales y se pueden dejar en blanco. Cuando escriba un valor para el campo Una contraseña de verificación de identidad , no utilice caracteres especiales para la contraseña. Si adquiere un certificado SSL de una entidad emisora de certificados, es posible que tenga que configurar más campos como, por ejemplo, Organización para reflejar de forma precisa la información de la organización. - Para firmar el certificado utilizando los archivos CA, escriba el mandato siguiente:
openssl x509 -req -in log_exporter.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out log_exporter.crt -days 2048 -sha256 - Para convertir el certificado al formato p12 , escriba el mandato siguiente:
openssl pkcs12 -inkey log_exporter.key -in log_exporter.crt -export -out log_exporter.p12Importante: Cuando escriba un valor para el campo Exportar contraseña, no utilice caracteres especiales para la contraseña. - Genere la clave de servidor escribiendo el mandato siguiente:
openssl genrsa -out syslogServer.key 2048Importante: No comparta la clave de servidor con nadie. - Genere la solicitud de firma de certificado de servidor escribiendo el mandato siguiente:
openssl req -new -key syslogServer.key -out syslogServer.csrImportante: Cuando se le solicite que proporcione información de nombre distinguido (DN) sobre el certificado, es posible que desee utilizar la dirección IP de QRadar como valor de Nombre común . El valor de Nombre común no puede ser el mismo valor de Nombre común que se utiliza para cualquier otro certificado. Todos los demás campos son opcionales y se pueden dejar en blanco. Cuando escriba un valor para el campo Una contraseña de verificación de identidad , no utilice caracteres especiales para la contraseña. Si adquiere un certificado SSL de una entidad emisora de certificados, es posible que tenga que configurar más campos como, por ejemplo, Organización para reflejar de forma precisa la información de la organización. - Para firmar el certificado utilizando los archivos CA, escriba el mandato siguiente:
openssl x509 -req -in syslogServer.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out syslogServer.crt -days 2048 -sha256 - Para convertir el certificado de servidor y la clave en un archivo p12 , escriba el mandato siguiente:
openssl pkcs12 -inkey syslogServer.key -in syslogServer.crt -export -out syslogServer.p12Importante: Cuando escriba un valor para el campo Especificar contraseña de exportación , no utilice caracteres especiales para la contraseña. - Utilizando SSH, inicie sesión en el dispositivo Check Point.
- Para acceder a la modalidad de experto, escriba el mandato siguiente:
Expert - Cree un directorio certs dentro del directorio deployment :mkdir -p $EXPORTERDIR/targets/<deployment_name>/certs
Donde < nombre_despliegue> es el nombre de host de QRadar Console.
- Copie los RootCA.pem y log_exporter.p12 que ha creado en los pasos 3 y 7 en el directorio que ha creado en el dispositivo Check Point en el paso 13 escribiendo el mandato siguiente:
scp root@qradar_ip:RootCA.pem log_exporter.p12 $EXPORTERDIR/targets/<deployment_name>/certs/ - Escriba los mandatos siguientes:
chmod +r RootCA.pemchmod +r log_exporter.p12cp_log_export add name <deployment_name> target-server <QRadar_host_IP> protocol tcp target-port <port_from_log_source_config> format leef encrypted true ca-cert $EXPORTERDIR/targets/<deployment_name>/certs/RootCA.pem client-cert $EXPORTERDIR/targets/<deployment_name>/certs/log_exporter.p12 client-secret <password_for_p12>Para obtener más información sobre la configuración de TLS, consulte Documentación de Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#TLS Configuration).