Configuración de la autenticación basada en certificados en QRadar

En TLS, en el marco de la comunicación « TCP » entre IBM Disconnected Log Collector y IBM QRadar, se utiliza la comunicación basada en certificados para establecer una cadena de confianza en la que se valida el hardware y el software desde la entidad final hasta el certificado raíz.

Antes de empezar

Debe disponer de un certificado raíz emitido por una entidad emisora de certificados (CA). Normalmente, se utiliza el mismo certificado raíz en los sistemas Disconnected Log Collector y QRadar . Asegúrese de que el certificado raíz tenga un nombre significativo, como por ejemplo root-ca.cer. El archivo client_root_ca.crt debe estar en formato X.509.

Si el firmante utiliza una entidad emisora de certificados intermedia, deberá importar también el certificado raíz de la entidad emisora de certificados intermedia en el almacén de confianza. En este caso, utilice su propio almacén de confianza en lugar del almacén de confianza del servidor de QRadar .

Importante: Si existen varios Disconnected Log Collectoren el entorno, realice los pasos siguientes sólo una vez en el sistema QRadar al que se conecta el Disconnected Log Collector .

Procedimiento

  1. Utilice SSH para iniciar sesión en Event Collector, Event Processoro QRadar Console que recibe sucesos de la instancia de Disconnected Log Collector .
  2. Copie el certificado raíz en el directorio /etc/pki/ca-trust/source/anchors .
  3. Si está usando su propio almacén de confianza, escriba los comandos siguientes para añadirle la CA del certificado de cliente y la CA intermedia:
    keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
    
    keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
    
    Importante:
    • El archivo client_root_ca.crt debe estar en formato X.509.
    • Ejecute el segundo mandato sólo si el certificado está firmado por una CA intermedia.
  4. Si está usando el almacén de confianza predeterminado, escriba el comando siguiente para actualizarlo:
    update-ca-trust
  5. Para configurar la solicitud de firma de certificado (CSR) del servidor, cree un archivo de texto con esta información:
    [ default ]
    # Change the following line to include the FQDN and IP address of the QRadar console or host
    SAN = DNS:<ec.example.com>,IP:<IP_address>
    [ req ]
    default_bits = 2048                        # RSA key size; change to 4096 if required by your
    organization
    encrypt_key = no                           # Protect private key
    default_md = sha256                        # MD to use
    utf8 = yes                                 # Input is UTF-8
    string_mask = utf8only                     # Emit UTF-8 strings
    prompt = no                                # Prompt for DN
    distinguished_name = server_dn             # DN template
    req_extensions = server_reqext             # Desired extensions
    [ server_dn ]
    organizationName = <your_organization_name>
    organizationalUnitName = <your_organizational_unit_name>
    commonName = <common_name>                 # Should match a listed SAN
    [ server_reqext ]
    keyUsage = critical,digitalSignature,keyEncipherment
    extendedKeyUsage = serverAuth,clientAuth
    subjectKeyIdentifier = hash
    subjectAltName = $ENV::SAN
  6. Guarde el archivo de texto como /tmp/tls-server.conf o en su ubicación preferida.
  7. Genere una solicitud de firma de certificado de servidor (CSR) escribiendo el mandato siguiente:
    openssl req -new -config /tmp/tls-server.conf -out /tmp/tls-server.csr -keyout /tmp/tlsserver.key

    Un archivo CSR de servidor se guarda en /tmp/tls-server.csry un archivo de clave privada se guarda en /tmp/tls-server.key.

  8. Envíe el CSR a su entidad emisora de certificados interna o comercial para su firma, según sus instrucciones.

    El procedimiento puede implicar la apertura del archivo CSR y la copia de un bloque de texto codificado que está contenido entreBEGINyENDmarcadores.

  9. Copie el certificado de servidor devuelto en el directorio /tmp o en la ubicación que prefiera.
  10. Asegúrate de que el certificado del servidor esté en formato « PEM » ( Base64 ASCII). Si el certificado está en formato DER (binario), conviértalo al formato PEM con el comando siguiente:
    openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
    Sugerencia: La extensión de archivo de un certificado no indica necesariamente el método de codificación que se utiliza. Por ejemplo, un certificado con la .cer extensión podría tener una codificación de tipo « Base-64 » o « DER ». Lo habitual es elegir el método de codificación durante el procedimiento de solicitud de certificado. Busque en Internet información sobre los mandatos de OpenSSL que convierten los certificados de un formato a otro.
    El archivo « PEM » contiene un bloque de texto codificado que se encuentra entre las etiquetasBEGINyENDmarcadores.
  11. Si tu CA utiliza una CA intermedia para firmar certificados, asegúrate de que el certificado de la CA intermedia esté en formato « PEM » ( Base64 ASCII). Si el certificado está en formato « DER » (binario), conviértelo a formato « PEM » (véase el paso anterior). A continuación, añada el certificado de CA intermedio al certificado de servidor firmado escribiendo el mandato siguiente:
    cat <intermediate_ca_file_name>.pem >> <signed_server_certificate_file_name>.pem
  12. Si el certificado del servidor de la tienda que has recibido no está en formato « PKCS#12 », como por ejemplo «Distinguished Encoding Rules» ( DER ), convierte el certificado del servidor al formato « PKCS#12 ». Escriba el mandato siguiente y elija una contraseña segura cuando se le solicite:
    openssl pkcs12 -inkey /tmp/tlsserver.key -in <signed_server_certificate_file_name>.pem -export -out dlc-server.pfx
  13. Elija una contraseña segura cuando se le solicite.
  14. Copie el certificado de servidor en el sistema QRadar en el directorio /opt/qradar/conf/key_stores . Si la carpeta /key_stores no existe, créela.

Resultados

Puede configurar el origen de registro de Disconnected Log Collector en QRadar utilizando el archivo dlc-server.pfx que ha creado.

Qué hacer a continuación

Configuración de la comunicación « TLS » a través de « TCP » con « QRadar »