Configuration de Google Cloud Pub/Sub pour l'intégration à QRadar

Pour pouvoir ajouter une source de journal dans IBM QRadar, vous devez créer un abonnement et une rubrique Pub/Sub, créer un compte de service pour accéder à l'abonnement PUB/Sub, puis remplir la rubrique Pub/Sub à l'aide de données.

Procédure

  1. Créez une rubrique dans l'onglet Pub / Sub de Google Cloud Platform (https://console.cloud.google.com).
    Pour plus d'informations sur la création de rubriques, voir Gestion des rubriques et des abonnements (https://cloud.google.com/pubsub/docs/admin).
  2. Créer un abonnement
    Pour plus d'informations sur la création d'abonnements, voir Gestion des rubriques et des abonnements (https://cloud.google.com/pubsub/docs/admin).
    Important: Les paramètres suivants ont besoin d'une configuration spécifique pour fonctionner avec QRadar:
    • Pour le paramètre Type de distribution, activez l'option Extraire.
    • Pour vous assurer que les messages ne sont traités qu'une seule fois, définissez Date limite d'accusé de réception sur 60 secondes et désélectionnez l'option Conserver les messages acceptés.
  3. Créez un compte de service dans le menu IAM & admin .
    Pour plus d'informations sur les comptes de service, voir Création et gestion des comptes de service (https://cloud.google.com/iam/docs/creating-management-service-accounts).
    Astuce: Vous n'avez pas besoin de créer un compte de service si l'une des conditions suivantes s'applique à vous:
    • Vous avez déjà un compte que vous voulez utiliser.
    • Vous utilisez Clé gérée GCP comme option Type de compte de service sur votre dispositif QRadar All-in-One ou QRadar Event Collector qui collecte des événements à partir d'une instance de Google Cloud Platform Compute.
    Si vous utilisez l'option Clé gérée par l'utilisateur pour le paramètre Clé de compte de service lorsque vous configurez une source de journal dans QRadar, vous devez créer une clé de compte de service. Pour plus d'informations, voir Création et gestion des clés de compte de service (https: //cloud.google.com/iam/docs/creating-management-service-account-keys).
  4. Attribuez des droits à votre compte de service.
    Pour plus d'informations sur les droits des comptes de service, voir Gérer l'accès aux comptes de service (https://cloud.google.com/iam/docs/manage-access-service-accounts).
    Astuce: Vous n'avez pas besoin d'affecter les droits pour le compte de service si l'une des conditions de l'étape 3 s'applique à vous.
  5. Renseignez la rubrique Publication/abonnement en créant un puits de journalisation.
    Pour plus d'informations sur la création d'un puits de journalisation, voir Configuration et gestion des puits (https://cloud.google.com/logging/docs/export/configure_export_v2).

Etape suivante

Ajoutez une source de journal Google Cloud Pub/Sub sur la console QRadar à l'aide du protocole Google Cloud Pub/Sub. Pour plus d'informations, voir Ajout d'une source de journal Google Cloud Pub/Sub dans QRadar.