Intégration de Check Point à l'aide de TLS Syslog

Avant d'ajouter une source de journal dans IBM QRadar, vous devez générer des certificats sur la QRadar Console, puis copier les certificats sur votre périphérique Check Point.

Procédure

  1. A l'aide de SSH, connectez-vous à votre QRadar Console.
  2. Générez la clé CA racine en entrant la commande suivante :
    openssl genrsa -out RootCA.key 2048
  3. Générez le pem CA racine en entrant la commande suivante :
    openssl req -x509 -new -nodes -key RootCA.key -days 2048 -out RootCA.pem
    Important: Lorsque vous êtes invité à fournir des informations de nom distinctif (DN) sur le certificat, vous pouvez utiliser CheckpointRootCA comme valeur Nom usuel . La valeur Nom usuel ne peut pas être la même valeur Nom usuel que celle utilisée pour les autres certificats. Toutes les autres zones sont facultatives et peuvent être laissées en blanc. Toutefois, si vous achetez un certificat SSL à partir d'une autorité de certification, vous devrez peut-être configurer d'autres zones, telles que Organisation, pour refléter correctement les informations de votre organisation.
  4. Pour générer la clé client, entrez la commande suivante :
    openssl genrsa -out log_exporter.key 2048
    Important: Ne partagez la clé de client avec personne.
  5. Pour générer la demande de signature de certificat client, entrez la commande suivante :
    openssl req -new -key log_exporter.key -out log_exporter.csr
    Important: Lorsque vous êtes invité à fournir des informations de nom distinctif (DN) sur le certificat, vous pouvez utiliser l'adresse IP du point de contrôle comme valeur Nom usuel . La valeur Nom usuel ne peut pas être la même valeur Nom usuel que celle utilisée pour les autres certificats. Toutes les autres zones sont facultatives et peuvent être laissées en blanc. Lorsque vous entrez une valeur pour la zone Un mot de passe d'authentification, n'utilisez pas de caractères spéciaux pour le mot de passe. Si vous achetez un certificat SSL à partir d'une autorité de certification, vous devrez peut-être configurer d'autres zones, telles que Organisation, pour refléter correctement les informations de votre organisation.
  6. Pour signer le certificat à l'aide des fichiers de l'autorité de certification, entrez la commande suivante :
    openssl x509 -req -in log_exporter.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out log_exporter.crt -days 2048 -sha256
  7. Pour convertir le certificat au format p12, entrez la commande suivante :
    openssl pkcs12 -inkey log_exporter.key -in log_exporter.crt -export -out log_exporter.p12
    Important: Lorsque vous entrez une valeur dans la zone Exporter le mot de passe, n'utilisez pas de caractères spéciaux pour le mot de passe.
  8. Générez la clé de serveur en entrant la commande suivante :
    openssl genrsa -out syslogServer.key 2048
    Important: ne partagez la clé de serveur avec personne.
  9. Générez la demande de signature de certificat de serveur en entrant la commande suivante :
    openssl req -new -key syslogServer.key -out syslogServer.csr
    Important: Lorsque vous êtes invité à fournir des informations de nom distinctif (DN) sur le certificat, vous pouvez utiliser l'adresse IP QRadar comme valeur Nom usuel . La valeur Nom usuel ne peut pas être la même valeur Nom usuel que celle utilisée pour les autres certificats. Toutes les autres zones sont facultatives et peuvent être laissées en blanc. Lorsque vous entrez une valeur pour la zone Un mot de passe d'authentification, n'utilisez pas de caractères spéciaux pour le mot de passe. Si vous achetez un certificat SSL à partir d'une autorité de certification, vous devrez peut-être configurer d'autres zones, telles que Organisation, pour refléter correctement les informations de votre organisation.
  10. Pour signer le certificat à l'aide des fichiers de l'autorité de certification, entrez la commande suivante :
    openssl x509 -req -in syslogServer.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out syslogServer.crt -days 2048 -sha256
  11. Pour convertir le certificat serveur et la clé en fichier p12, entrez la commande suivante :
    openssl pkcs12 -inkey syslogServer.key -in syslogServer.crt -export -out syslogServer.p12
    Important: Lorsque vous entrez une valeur dans la zone Entrez le mot de passe d'exportation , n'utilisez pas de caractères spéciaux pour le mot de passe.
  12. A l'aide de SSH, connectez-vous à votre unité Check Point.
  13. Pour accéder au mode expert, entrez la commande suivante :
    Expert
  14. Créez un répertoire certs dans votre répertoire deployment :
    mkdir -p $EXPORTERDIR/targets/<deployment_name>/certs

    <deployment_name> est le nom d'hôte de votre QRadar Console.

  15. Copiez les fichiers RootCA.pem et log_exporter.p12 que vous avez créés aux étapes 3 et 7 dans le répertoire que vous avez créé sur votre unité Check Point à l'étape 13 en entrant la commande suivante:
    scp root@qradar_ip:RootCA.pem log_exporter.p12 $EXPORTERDIR/targets/<deployment_name>/certs/
  16. Entrez les commandes suivantes :
    chmod +r RootCA.pem
    chmod +r log_exporter.p12
    cp_log_export add name <deployment_name>  target-server <QRadar_host_IP> protocol tcp target-port <port_from_log_source_config> format leef encrypted true ca-cert $EXPORTERDIR/targets/<deployment_name>/certs/RootCA.pem client-cert $EXPORTERDIR/targets/<deployment_name>/certs/log_exporter.p12 client-secret <password_for_p12>

    Pour plus d'informations sur la configuration TLS, voir votre documentation Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#TLS Configuration).

Etape suivante

Ajoutez une source de journal dans QRadar à l'aide du protocole TLS Syslog. Pour plus d'informations, voir Paramètres de source de journal TLS Syslog pour Check Point et Ajout d'une source de journal.