Pour pouvoir ajouter une source de journal dans IBM
QRadar, vous devez créer un abonnement et une rubrique Pub/Sub, créer un compte de service pour accéder à l'abonnement PUB/Sub, puis remplir la rubrique Pub/Sub à l'aide de données.
Procédure
- Créez une rubrique dans l'onglet Pub / Sub de Google Cloud Platform (https://console.cloud.google.com).
- Créer un abonnement
Important: Les paramètres suivants ont besoin d'une configuration spécifique pour fonctionner avec
QRadar:
- Pour le paramètre Type de distribution, activez l'option Extraire.
- Pour vous assurer que les messages ne sont traités qu'une seule fois, définissez Date limite d'accusé de réception sur 60 secondes et désélectionnez l'option Conserver les messages acceptés.
- Créez un compte de service dans le menu IAM & admin .
Astuce: Vous n'avez pas besoin de créer un compte de service si l'une des conditions suivantes s'applique à vous:
- Vous avez déjà un compte que vous voulez utiliser.
- Vous utilisez Clé gérée GCP comme option Type de compte de service sur votre dispositif QRadar All-in-One ou QRadar Event Collector qui collecte des événements à partir d'une instance de Google Cloud Platform Compute.
Si vous utilisez l'option
Clé gérée par l'utilisateur pour le paramètre
Clé de compte de service lorsque vous configurez une source de journal dans
QRadar, vous devez créer une clé de compte de service. Pour plus d'informations, voir
Création et gestion des clés de compte de service (https: //cloud.google.com/iam/docs/creating-management-service-account-keys).
- Attribuez des droits à votre compte de service.
Astuce: Vous n'avez pas besoin d'affecter les droits pour le compte de service si l'une des conditions de l'étape 3 s'applique à vous.
- Renseignez la rubrique Publication/abonnement en créant un puits de journalisation.
Pour plus d'informations sur la création d'un puits de journalisation, voir
Configuration et gestion des puits (https://cloud.google.com/logging/docs/export/configure_export_v2).
Etape suivante
Ajoutez une source de journal Google Cloud Pub/Sub sur la console QRadar à l'aide du protocole Google Cloud Pub/Sub. Pour plus d'informations, voir Ajout d'une source de journal Google Cloud Pub/Sub dans QRadar.