Configuration de CloudPassage Halo pour la communication avec QRadar

Pour collecter des événements CloudPassage Halo, téléchargez et configurez le script CloudPassage Halo Event Connector pour envoyer des événements syslog à QRadar.

Avant de commencer

Avant de configurer le connecteur d'événements, vous devez créer une clé d'API CloudPassage en lecture seule. Pour créer une clé en lecture seule, connectez-vous à votre portail CloudPassage et cliquez sur Ajouter une nouvelle clé dans la fenêtre Administration du site.

A propos de cette tâche

Le script Event Connector nécessite que Python 2.6 ou une version ultérieure soit installé sur l'hôte sur lequel il s'exécute. Event Connector envoie des appels à l'API CloudPassage Events, qui est disponible pour tous les abonnés de Halo.
Remarque: Vous pouvez configurer la collecte d'événements Halo CloudPassage pour écrire les événements dans un fichier que QRadar doit extraire à l'aide du protocole de fichier journal. Toutefois, cette méthode n'est pas recommandée.

Procédure

  1. Connectez-vous au portail CloudPassage.
  2. Accédez à Paramètres > Administration du site.
  3. Cliquez sur l'onglet Clés d'API .
  4. Cliquez sur Afficher pour la clé à utiliser.
  5. Copiez l'ID de clé et la clé secrète dans un fichier texte.

    Assurez-vous que le fichier ne contient qu'une seule ligne, avec l'ID de clé et la clé secrète séparés par une barre verticale / barre verticale (|), par exemple, your_key_id|your_secret_key. Si vous souhaitez extraire des évènements de plusieurs comptes Halo, ajoutez une ligne supplémentaire pour chaque compte.

  6. Sauvegardez le fichier sous haloEvents.auth.
  7. Téléchargez le script du connecteur d'événement et les fichiers associés à partir de https://github.com/cloudpassage/halo-event-connector-python.
  8. Copiez les fichiers suivants sur un système Linux® ou Windows sur lequel Python 2.6 (ou version ultérieure) est installé:
    • HaloEvents.py
    • cpapi.py
    • cputils.py
    • remote_syslog.py (utilisez ce script uniquement si vous déployez le connecteur d'événement sous Windows et que vous souhaitez envoyer des événements via syslog)
    • HaloEvents.auth
  9. Définissez les variables d'environnement sur le système Linux ou Windows:
    • Sous Linux, incluez le chemin d'accès complet à l'interpréteur Python dans la variable d'environnement PATH.
    • Sous Windows, définissez les variables suivantes:
      • Définissez la variable PATH pour inclure l'emplacement de haloEvents.py et l'interpréteur Python.
      • Définissez la variable PYTHONPATH pour inclure l'emplacement des bibliothèques Python et de l'interpréteur Python.
  10. Pour envoyer des événements via syslog avec le connecteur d'événement déployé sur un système Windows, exécutez le script haloEvents.py avec le commutateur --leefsyslog=<QRadar IP> :

    haloEvents.py --leefsyslog=192.0.2.1

    Par défaut, Event Connector extrait les événements existants de la connexion initiale, puis récupère ensuite uniquement les nouveaux événements. Pour démarrer l'extraction d'événements à partir d'une date spécifique, plutôt que d'extraire tous les événements historiques au démarrage, utilisez le commutateur --starting=<date> , où la date est au format AAAA-MM-JJ:

    haloEvents.py --leefsyslog=192.0.2.1 --starting=2014-04-02

  11. Pour envoyer des événements via syslog et déployer le connecteur d'événement sur un système Linux , configurez le démon du consignateur local.
    1. Pour vérifier le consignateur utilisé par le système, entrez la commande suivante :

      ls -d /etc/*syslog*

      En fonction de votre distribution Linus, les fichiers suivants peuvent être répertoriés :
        • rsyslog.conf
        • syslog-ng.conf
        • syslog.conf
    2. Editez le fichier .conf approprié avec les informations appropriées pour votre environnement.
      Exemple de configuration pour syslog-ng :
      source s_src {                                 
            file("/var/log/leefEvents.txt");
      };            
      destination d_qradar {        
           udp("qradar_hostname" port(514));        
      };        
      log {        
           source(s_src); destination(d_qradar);        
      };
    3. Pour exécuter le script haloEvents.py avec le commutateur leeffile=<filepath> , entrez la commande suivante:

      haloEvents.py --leeffile=/var/log/leefEvents.txt

      Vous pouvez inclure le commutateur --starting=YYYY-MM-DD pour spécifier la date à partir de laquelle vous souhaitez que les événements soient collectés lors du démarrage initial.
      Remarque: Au lieu d'utiliser syslog, vous pouvez écrire des événements dans un fichier à extraire par QRadar à l'aide du protocole Log File. Pour que Windows ou Linux puisse écrire les événements dans un fichier à la place, utilisez le commutateur --leeffile=<filename> pour spécifier le fichier dans lequel écrire.