Pour collecter des événements à partir de Carbon Black, vous devez installer et configurer cb-event-forwarder afin d'envoyer les événements Carbon Black à IBM
QRadar.
Avant de commencer
Installez le fichier RPM Carbon Black Enterprise et assurez-vous qu'il est en cours d'exécution. Vous pouvez installer cb-event-forwarder sur n'importe quel ordinateur Linux 64 bits exécutant CentOS 6.x. Vous pouvez l'installer sur le même ordinateur que le serveur Carbon Black ou sur un autre ordinateur. Si vous transmettez un grand nombre d'événements vers QRadar (par exemple, toutes les modifications de fichier, les modifications de registre ou les deux), installez cb-event-forwarder sur un serveur distinct. Si vous ne transmettez pas un grand nombre d'événements vers QRadar, vous pouvez installer cb-event-forwarder sur le serveur Carbon Black.
Si vous installez cb-event-forward sur un ordinateur différent du serveur Carbon Black, vous devez configurer le serveur Carbon Black :
- Vérifiez que le port TCP 5004 est ouvert sur le pare-feu iptables du serveur Carbon Black. event-forwarder se connecte au port TCP 5004 sur le serveur Carbon Black afin de se connecter au bus de messages Cb.
- Obtenez le nom d'utilisateur et le mot de passe RabbitMQ dans le fichier /etc/cb/cb.conf sur le serveur Carbon Black. Recherchez les variables RabbitMQUser et RabbitMQPassword et notez leurs valeurs.
A propos de cette tâche
Vous trouverez les instructions, le code source et le guide de démarrage rapide sur le site Web GitHub (https://github.com/carbonblack/cb-event-forwarder/).
Procédure
- S'il n'est pas déjà installé, installez le référentiel CbOpenSource :
cd /etc/yum.repos.dcurl -O https://opensource.carbonblack.com/release/x86_64/CbOpenSource.repo
- Installez le fichier RPM pour cb-event-forwarder :
yum install cb-event-forwarder
- Modifiez le fichier /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf pour inclure udpout=<QRadar_IP_address>:514, puis spécifiez LEEF comme format de sortie: output_format=leef.
- Si vous effectuez l'installation sur un ordinateur autre que le serveur Carbon Black, copiez le nom d'utilisateur et le mot de passe RabbitMQ dans les variables rabbit_mq_username et rabbit_mq_password du fichier /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf . Dans la variable cb_server_hostname, entrez le nom d'hôte ou l'adresse IP du serveur Carbon Black.
- Vérifiez que la configuration est valide en exécutant cb-event-forwarder en mode vérification :
/usr/share/cb/integrations/event-forwarder/cb-event-forwarder
-check.
S'il est valide, le messageInitialized
outputs'affiche. En cas d'erreurs, celles-ci sont affichées sur votre écran.
- Choisissez le type d'événement que vous souhaitez capturer.
Par défaut, Carbon Black publie tous les événements de flux et de la liste de surveillance sur le bus. Si vous souhaitez capturer des événements bruts des capteurs ou toutes les notifications binaryinfo, vous devez activer ces fonctionnalités dans le fichier /etc/cb/cb.conf.
- Pour capturer des événements bruts des capteurs, éditez l'option DatastoreBroadcastEventTypes dans le fichier /etc/cb/cb.conf pour activer la diffusion des événements bruts de capteurs que vous souhaitez exporter.
- Pour capturer les événements binaires observés, modifiez l'option EnableSolrBinaryInfoNotifications dans le fichier /etc/cb/cb.conf et définissez-la sur True.
- Si des variables ont été modifiées dans /etc/cb/cb.conf, redémarrez le serveur Carbon Black: "service cb-enterprise restart".
- Démarrez le service cb-event-forwarder à l'aide de la commande initctl:
initctl start cb-event-forwarder.Remarque: Vous pouvez arrêter le service cb-event-forwarder à l'aide de la commande initctl: initctl
stop cb-event-forwarder.