Configuration des propriétés d'événement pour les événements de pare-feu génériques

Vous devez configurer manuellement IBM QRadar pour interpréter les événements de pare-feu génériques entrants.

Procédure

  1. Transmettez tous les journaux de pare-feu à QRadar.

    Pour plus d'informations sur le transfert des journaux de pare-feu à partir de votre pare-feu générique vers QRadar, consultez la documentation du fournisseur pour vos événements de pare-feu.

  2. Ouvrez le fichier suivant :

    /opt/QRadar/conf/genericFirewall.conf

    Assurez-vous de copier ce fichier sur les systèmes qui hébergent Event Collector et QRadar Console.

  3. Redémarrez le serveur Tomcat :

    service tomcat restart

    Un message indiquant que le serveur Tomcat est redémarré s'affiche.

  4. Activez ou désactivez les expressions régulières dans vos modèles en définissant la propriété regex_enabled . Par défaut, les expressions régulières sont désactivées.

    Par exemple :

    regex_enabled=false

    Lorsque vous définissez la propriété regex_enabled sur false, le système génère des expressions régulières en fonction des balises que vous avez entrées lors de la tentative d'extraction des valeurs de données correspondantes à partir des journaux.

    Lorsque vous définissez la propriété regex_enabled sur true, vous pouvez définir des modèles personnalisés de contrôle. Ces configurations d'expression régulière sont directement appliquées aux journaux et le premier groupe capturé est renvoyé. Lorsque vous définissez des modèles d'expression régulière personnalisés, vous devez respecter les règles d'expression régulière, telles que définies par le langage de programmation Java™ . Pour plus d'informations, voir http://download.oracle.com/javase/tutorial/essential/regex/.

    Pour intégrer un pare-feu générique à QRadar, veillez à spécifier les classes directement au lieu d'utiliser les classes prédéfinies. Par exemple, la classe numérique (/\d/) devient /[0-9]/. Réécrivez l'expression pour utiliser les qualificateurs primitifs (/?/,/*/ and /+/) au lieu d'utiliser des qualificateurs numériques.

  5. Ajoutez les lignes suivantes au fichier genericFirewall.conf :
    accept_pattern=<accept pattern>
    deny_pattern=<deny pattern>
    source_ip_pattern=<source ip pattern>
    source_port_pattern=<source port pattern>
    destination_ip_pattern=<destination ip pattern>

    Le tableau suivant fournit des exemples de valeurs que vous pouvez utiliser pour chaque modèle.

    Schéma Valeur Exemple
    accept pattern=<accept pattern> Paquet accepté

    Le message de journal suivant indique accept pattern=Packet accepted:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp

    deny_pattern=<deny pattern> Paquet refusé

    Le message de journal suivant indique deny_pattern=Packet denied:

    Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcp
    source_ip_pattern=<source IP pattern> de

    Le message de journal suivant indique source_ip_pattern=Source IP:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    source_port_pattern=<source port pattern> port

    Le message de journal suivant indique source_port_pattern=Source Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_ip_pattern=<destination IP pattern> de

    Le message de journal suivant affiche destination_ip_pattern=Destination IP.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_port_pattern=<destination port pattern> port

    Le message de journal suivant indique destination_port_pattern=Destination Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    protocol_pattern=<protocol pattern> protocol

    Le message de journal suivant indique protocol_pattern=Protocol:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    Astuce: les modèles sont insensibles à la casse et vous pouvez ajouter plusieurs modèles. Pour plusieurs modèles, séparez-les à l'aide d'un symbole #.
  6. Sauvegardez le fichier et fermez-le.

Etape suivante

Vous êtes maintenant prêt à configurer la source de journal dans QRadar.