Configuration des propriétés d'événement pour les événements d'autorisation

Vous devez configurer manuellement IBM QRadar pour interpréter les événements d'autorisation génériques entrants :

Procédure

  1. Transmettez tous les journaux du serveur d'authentification à votre système QRadar .

    Pour plus d'informations sur le transfert des journaux du serveur d'authentification à QRadar, consultez la documentation du fournisseur pour votre serveur autorisé.

  2. Ouvrez le fichier suivant :

    /opt/QRadar/conf/genericAuthServer.conf

    Assurez-vous de copier ce fichier sur les systèmes qui hébergent Event Collector et QRadar Console.

  3. Redémarrez le serveur Tomcat :

    service tomcat restart

    Un message indiquant que le serveur Tomcat est redémarré s'affiche.

  4. Activez ou désactivez les expressions régulières dans vos modèles en définissant la propriété regex_enabled . Par défaut, les expressions régulières sont désactivées.
    Par exemple :

    regex_enabled=false

    Lorsque vous définissez la propriété regex_enabled sur false, le système génère des expressions régulières en fonction des balises que vous avez entrées lors de la tentative d'extraction des valeurs de données correspondantes à partir des journaux.

    Lorsque vous définissez la propriété regex_enabled sur true, vous pouvez définir des modèles personnalisés de contrôle. Ces configurations d'expression régulière sont directement appliquées aux journaux et le premier groupe capturé est renvoyé. Lorsque vous définissez des modèles d'expression régulière personnalisés, vous devez respecter les règles d'expression régulière, telles que définies par le langage de programmation Java™ . Pour plus d'informations, voir http://download.oracle.com/javase/tutorial/essential/regex/.

    Pour intégrer un serveur d'autorisation générique à QRadar, veillez à spécifier les classes directement au lieu d'utiliser les classes prédéfinies. Par exemple, la classe de chiffres (/\d/) devient /[0-9]/. Réécrivez l'expression pour utiliser les qualificateurs primitifs (/?/,/*/ and /+/) au lieu d'utiliser des qualificateurs numériques.

  5. Ajoutez les lignes suivantes au fichier genericAuthServer.conf :
    login_success_pattern=<login success pattern>
    login_failed_pattern=<login failure pattern>
    logout_pattern=<logout pattern>
    source_ip_pattern=<source IP pattern>
    source_port_pattern=<source port pattern>
    user_name_pattern=<for pattern>

    Le tableau suivant fournit des exemples de valeurs que vous pouvez utiliser pour chaque modèle.

    Schéma Valeur Exemple
    login_success=<login success pattern> Mot de passe accepté

    Le message de journal suivant indique login_success_pattern=Accepted password:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2

    login_failed_pattern=<login failure pattern> Echec du mot de passe

    Le message de journal suivant indique login_failed_pattern=Failed password:

    Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2
    logout_pattern=<logout pattern> Session fermée

    Le message de journal suivant indique logout_pattern=session closed:

    Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genuser
    source_ip_pattern=<source IP pattern> de

    Le message de journal suivant indique source_ip_pattern=from:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    source_port_pattern=<source port pattern> port

    Le message de journal suivant indique source_port_pattern=port:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    user_name_pattern=<for pattern> pour

    Le message de journal suivant indique user_name_pattern=for:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    Astuce: toutes les entrées sont insensibles à la casse.

Etape suivante

Vous êtes maintenant prêt à configurer la source de journal dans QRadar.