Configuration des propriétés d'événement pour les événements d'autorisation
Vous devez configurer manuellement IBM QRadar pour interpréter les événements d'autorisation génériques entrants :
Procédure
- Transmettez tous les journaux du serveur d'authentification à votre système QRadar .
Pour plus d'informations sur le transfert des journaux du serveur d'authentification à QRadar, consultez la documentation du fournisseur pour votre serveur autorisé.
- Ouvrez le fichier suivant :
/opt/QRadar/conf/genericAuthServer.conf
Assurez-vous de copier ce fichier sur les systèmes qui hébergent Event Collector et QRadar Console.
- Redémarrez le serveur Tomcat :
service tomcat restart
Un message indiquant que le serveur Tomcat est redémarré s'affiche.
- Activez ou désactivez les expressions régulières dans vos modèles en définissant la propriété regex_enabled . Par défaut, les expressions régulières sont désactivées.Par exemple :
regex_enabled=falseLorsque vous définissez la propriété regex_enabled sur false, le système génère des expressions régulières en fonction des balises que vous avez entrées lors de la tentative d'extraction des valeurs de données correspondantes à partir des journaux.
Lorsque vous définissez la propriété regex_enabled sur true, vous pouvez définir des modèles personnalisés de contrôle. Ces configurations d'expression régulière sont directement appliquées aux journaux et le premier groupe capturé est renvoyé. Lorsque vous définissez des modèles d'expression régulière personnalisés, vous devez respecter les règles d'expression régulière, telles que définies par le langage de programmation Java™ . Pour plus d'informations, voir http://download.oracle.com/javase/tutorial/essential/regex/.
Pour intégrer un serveur d'autorisation générique à QRadar, veillez à spécifier les classes directement au lieu d'utiliser les classes prédéfinies. Par exemple, la classe de chiffres
(/\d/)devient/[0-9]/. Réécrivez l'expression pour utiliser les qualificateurs primitifs(/?/,/*/ and /+/)au lieu d'utiliser des qualificateurs numériques. - Ajoutez les lignes suivantes au fichier genericAuthServer.conf :
login_success_pattern=<login success pattern> login_failed_pattern=<login failure pattern> logout_pattern=<logout pattern> source_ip_pattern=<source IP pattern> source_port_pattern=<source port pattern> user_name_pattern=<for pattern>Le tableau suivant fournit des exemples de valeurs que vous pouvez utiliser pour chaque modèle.
Schéma Valeur Exemple login_success=<login success pattern>Mot de passe accepté Le message de journal suivant indique
login_success_pattern=Accepted password:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2login_failed_pattern=<login failure pattern>Echec du mot de passe Le message de journal suivant indique
login_failed_pattern=Failed password:Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2logout_pattern=<logout pattern>Session fermée Le message de journal suivant indique
logout_pattern=session closed:Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genusersource_ip_pattern=<source IP pattern>de Le message de journal suivant indique
source_ip_pattern=from:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2source_port_pattern=<source port pattern>port Le message de journal suivant indique
source_port_pattern=port:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2user_name_pattern=<for pattern>pour Le message de journal suivant indique
user_name_pattern=for:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2Astuce: toutes les entrées sont insensibles à la casse.