Options de configuration du protocole OPSEC/LEA

Pour recevoir des événements sur le port 18184, configurez une source de journal de façon à utiliser le protocole OPSEC/LEA.

Le protocole OPSEC/LEA est un protocole sortant/actif.

Le tableau suivant décrit les paramètres spécifiques au protocole OPSEC/LEA :
Tableau 1. Paramètres du protocole OPSEC/LEA
Paramètre Descriptif
Configuration du protocole OPSEC/LEA
Identificateur de source de journal

Adresse IP, nom d'hôte ou tout autre nom permettant d'identifier l'unité.

Doit être unique pour le type de source de journal.

IP serveur Entrez l'adresse IP du serveur.
Port du serveur Numéro de port utilisé pour la communication OPSEC. La plage valide est comprise entre 0 et 65 536 et la valeur par défaut est 18184.
Utiliser l'adresse IP du serveur pour la source de journal Cochez la case Utiliser l'adresse IP du serveur pour la source de journal si vous souhaitez utiliser l'adresse IP du serveur LEA au lieu de l'adresse IP de l'unité gérée pour une source de journal. Par défaut, cette case est cochée.
Intervalle du rapport de statistiques Intervalle, en secondes, pendant lequel le nombre d'événements syslog est enregistré dans le fichier qradar.log. La plage valide est comprise entre 4 et 2 147 483 648 et l'intervalle par défaut est 600.
Type d'authentification Dans la liste, sélectionnez le Type d'authentification que vous souhaitez utiliser pour cette configuration LEA. Les options sont sslca (par défaut), sslca_clear ou clear. Cette valeur doit correspondre à la méthode d'authentification utilisée par le serveur.
Attribut SIC d'objet application OPSEC (nom SIC) Le nom SIC (Secure Internal Communications) est le nom distinctif (DN) de l'application. Par exemple : CN=LEA, o=fwconsole..7psasx.
Attribut SIC de la source de journal (Nom SIC de l'entité) Nom SIC du serveur, par exemple : cn=cp_mgmt,o=fwconsole..7psasx.
Spécifier un certificat Cochez cette case si vous souhaitez définir un certificat pour cette configuration LEA. QRadar tente d'extraire le certificat à l'aide de ces paramètres lorsque le certificat est requis.
Nom de fichier du certificat Cette option apparaît uniquement si Indiquer un certificat est sélectionné. Entrez le nom de fichier du certificat que vous souhaitez utiliser pour cette configuration. Le fichier de certificat doit se trouver dans le répertoire /opt/qradar/conf/ trusted_certificates/lea.
Adresse IP de l'autorité de certification Entrez l'adresse IP du serveur Check Point Manager.
Mot de passe du certificat d'extraction Entrez le mot de passe de la clé d'activation.
OPSEC Application Nom de l'application effectuant la demande de certificat.
Activé Sélectionnez cette case pour activer la source de journal. Par défaut, cette case est cochée.
Crédibilité

Dans la liste, sélectionnez la Crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10.

La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5.

Collecteur d'événements cible Dans la liste, sélectionnez le Collecteur d'événements cible à utiliser comme cible pour la source de journal.
Evénements en coalescence

Cochez la case Évènements de coalescence pour permettre à la source de journal de coalescer (regrouper) les évènements.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Stocker le contenu de l'événement

Cochez la case Stocker le contenu de l'événement pour activer la source de journal afin de stocker les informations de contenu de l'événement.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Important: Si vous recevez le message d'erreur Impossible d'extraire le certificat SSL après une mise à niveau, procédez comme suit:
  1. Décochez la case permettant d'indiquer un certificat.
  2. Saisissez de nouveau le mot de passe correspondant au mot de passe de certificat d'extraction.