Pour collecter des événements CloudPassage Halo, téléchargez et configurez le script CloudPassage Halo Event Connector pour envoyer des événements syslog à QRadar.
Avant de commencer
Avant de configurer le connecteur d'événements, vous devez créer une clé d'API CloudPassage en lecture seule. Pour créer une clé en lecture seule, connectez-vous à votre portail CloudPassage et cliquez sur Ajouter une nouvelle clé dans la fenêtre Administration du site.
A propos de cette tâche
Le script Event Connector nécessite que Python 2.6 ou une version ultérieure soit installé sur l'hôte sur lequel il s'exécute. Event Connector envoie des appels à l'API CloudPassage Events, qui est disponible pour tous les abonnés de Halo.Remarque: Vous pouvez configurer la collecte d'événements Halo CloudPassage pour écrire les événements dans un fichier que QRadar doit extraire à l'aide du protocole de fichier journal. Toutefois, cette méthode n'est pas recommandée.
Procédure
- Connectez-vous au portail CloudPassage.
- Accédez à Paramètres > Administration du site.
- Cliquez sur l'onglet Clés d'API .
- Cliquez sur Afficher pour la clé à utiliser.
- Copiez l'ID de clé et la clé secrète dans un fichier texte.
Assurez-vous que le fichier ne contient qu'une seule ligne, avec l'ID de clé et la clé secrète séparés par une barre verticale / barre verticale (|), par exemple, your_key_id|your_secret_key. Si vous souhaitez extraire des évènements de plusieurs comptes Halo, ajoutez une ligne supplémentaire pour chaque compte.
- Sauvegardez le fichier sous haloEvents.auth.
- Téléchargez le script du connecteur d'événement et les fichiers associés à partir de https://github.com/cloudpassage/halo-event-connector-python.
- Copiez les fichiers suivants sur un système Linux® ou Windows sur lequel Python 2.6 (ou version ultérieure) est installé:
- HaloEvents.py
- cpapi.py
- cputils.py
- remote_syslog.py (utilisez ce script uniquement si vous déployez le connecteur d'événement sous Windows et que vous souhaitez envoyer des événements via syslog)
- HaloEvents.auth
- Définissez les variables d'environnement sur le système Linux ou Windows:
- Sous Linux, incluez le chemin d'accès complet à l'interpréteur Python dans la variable d'environnement PATH.
- Sous Windows, définissez les variables suivantes:
- Définissez la variable PATH pour inclure l'emplacement de haloEvents.py et l'interpréteur Python.
- Définissez la variable PYTHONPATH pour inclure l'emplacement des bibliothèques Python et de l'interpréteur Python.
- Pour envoyer des événements via syslog avec le connecteur d'événement déployé sur un système Windows, exécutez le script haloEvents.py avec le commutateur --leefsyslog=<QRadar IP> :
haloEvents.py --leefsyslog=192.0.2.1
Par défaut, Event Connector extrait les événements existants de la connexion initiale, puis récupère ensuite uniquement les nouveaux événements. Pour démarrer l'extraction d'événements à partir d'une date spécifique, plutôt que d'extraire tous les événements historiques au démarrage, utilisez le commutateur --starting=<date> , où la date est au format AAAA-MM-JJ:
haloEvents.py --leefsyslog=192.0.2.1 --starting=2014-04-02
- Pour envoyer des événements via syslog et déployer le connecteur d'événement sur un système Linux , configurez le démon du consignateur local.
- Pour vérifier le consignateur utilisé par le système, entrez la commande suivante :
ls -d /etc/*syslog*
En fonction de votre distribution Linus, les fichiers suivants peuvent être répertoriés :
- rsyslog.conf
- syslog-ng.conf
- syslog.conf
- Editez le fichier .conf approprié avec les informations appropriées pour votre environnement.
Exemple de configuration pour syslog-ng :
source s_src {
file("/var/log/leefEvents.txt");
};
destination d_qradar {
udp("qradar_hostname" port(514));
};
log {
source(s_src); destination(d_qradar);
};
- Pour exécuter le script haloEvents.py avec le commutateur leeffile=<filepath> , entrez la commande suivante:
haloEvents.py
--leeffile=/var/log/leefEvents.txt
Vous pouvez inclure le commutateur
--starting=YYYY-MM-DD pour spécifier la date à partir de laquelle vous souhaitez que les événements soient collectés lors du démarrage initial.
Remarque: Au lieu d'utiliser syslog, vous pouvez écrire des événements dans un fichier à extraire par QRadar à l'aide du protocole Log File. Pour que Windows ou Linux puisse écrire les événements dans un fichier à la place, utilisez le commutateur --leeffile=<filename> pour spécifier le fichier dans lequel écrire.