Configuration de Microsoft Azure Event Hubs pour la communication avec QRadar
Le protocole Microsoft Azure Event Hubs collecte les événements qui se trouvent dans un concentrateur d'événements. Ce protocole collecte les événements quelle que soit la source, à condition qu'ils se trouvent à l'intérieur du concentrateur d'événements. Cependant, il se peut que ces événements ne puissent pas être analysés par un gestionnaire de services de données (DSM) existant.
Avant de commencer
Pour extraire des événements dans QRadar, vous devez créer un compte de stockage Microsoft Azure et une entité Event Hub sous l'espace de nom du concentrateur d'événements Azure . Pour chaque espace de nom, le port 5671 doit être ouvert. Pour chaque compte de stockage, le port 443 doit être ouvert.
Le nom d'hôte de l'espace de nom est généralement [Namespace Name].servicebus.windows.net et le nom d'hôte du compte de stockage est généralement [Storage_Account_Name].blob.core.windows.net. Le concentrateur d'événements doit posséder au moins une signature d'accès partagé créée avec la règle d'écoute, et au moins un groupe de consommateurs.
Procédure
- Obtenez une chaîne de connexion de compte de stockage Microsoft Azure en utilisant l'une des méthodes suivantes.
- Si vous souhaitez une source de journal disposant d'un accès complet à tous les droits, obtenez une clé d'accès. Voir l'étape 2.
- Si vous souhaitez une source de journal avec des droits d'accès spécifiques, créez une signature d'accès partagé (SAS). Voir l'étape 3.
Important: Pour vous connecter à un concentrateur d'événements Microsoft Azure , vous devez être en mesure de créer un blob de bloc sur le compte de stockage Azure que vous sélectionnez. Les types d'objet BLOB de page et d'ajout ne sont pas compatibles avec le protocole Microsoft Azure Event Hubs.Pour plus d'informations, voir Introduction to Azure Blob storage (https://docs.microsoft.com/en-us/azure/storage/blobs/storage-blobs-introduction) et Understanding Block Blobs, Append Blobs, and Page Blobs (https://docs.microsoft.com/en-us/rest/api/storageservices/understanding-block-blobs--append-blobs--and-page-blobs). Pour obtenir de l'aide, voir Microsoft Support (https://azure.microsoft.com/en-us/support/options).
- Obtenez une chaîne de connexion de compte de stockage Microsoft Azure et une clé d'accès.Utilisez cette méthode pour obtenir des valeurs qui donnent à la source de journal un accès complet au compte de stockage.
La chaîne de connexion du compte de stockage contient l'authentification pour le nom du compte de stockage et la clé de compte de stockage utilisée pour accéder aux données du compte de stockage Azure .
- Connectez-vous au portail Azure. (https://portal.azure.com)
- Dans le tableau de bord, dans la section Toutes les ressources , sélectionnez un compte de stockage.
- Dans la liste Tous les types , désactivez Sélectionner tout. Dans la zone de recherche des éléments de filtre, entrez Storage Accounts, puis sélectionnez Comptes de stockage dans la liste.
- Dans le menu Compte de stockage , sélectionnez Clés d'accès.
- Enregistrez la valeur du nom de compte de stockage. Utilisez cette valeur pour le paramètre Storage Account Name lorsque vous configurez une source de journal dans IBM QRadar.
- Dans la section key 1 ou key 2 , enregistrez les valeurs suivantes.
- Clé -Utilisez cette valeur pour la valeur du paramètre Storage Account Key lorsque vous configurez une source de journal dans QRadar.
- Chaîne de connexion - Utilisez cette valeur pour le paramètre Storage Account
Connection String lorsque vous configurez une source de journal dans QRadar.Exemple :
DefaultEndpointsProtocol=https;AccountName=[Storage Account Name] ;AccountKey=[Storage Account Key];EndpointSuffix=core.windows.netLa plupart des comptes de stockage utilisent core.windows.net pour le suffixe de noeud final, mais cette valeur peut varier en fonction de son emplacement. Par exemple, un compte de stockage gouvernemental peut comporter une valeur de suffixe de point de terminaison différente. Vous pouvez utiliser les valeurs des paramètre Nom de compte de stockage et Clé de compte de stockage, ou vous pouvez utiliser la valeur du paramètre Chaîne de connexion au compte de stockage pour vous connecter au compte de stockage. Vous pouvez utiliser key1 ou key2.
QRadar crée un conteneur nommé qradar dans l'objet blob de stockage fourni.Astuce: via le SDK Azure Event Hubs, QRadar utilise un conteneur dans le blob de compte de stockage configuré pour suivre la consommation d'événements à partir du concentrateur d'événements. Un conteneur nommé qradar est automatiquement créé pour stocker les données de suivi, ou vous pouvez le créer manuellement.
- Générer une signature d'accès partagé (SAS).Utilisez cette méthode pour obtenir des valeurs afin d'accorder à la source de journal des droits spécifiques pour accéder au compte de stockage.
- Connectez-vous au portail Azure. (https://portal.azure.com)
- Dans le tableau de bord, dans la section Toutes les ressources , sélectionnez un compte de stockage.
- Dans la liste Tous les types , désactivez Sélectionner tout. Dans la zone de recherche des éléments de filtre, entrez Storage Accounts, puis sélectionnez Comptes de stockage dans la liste.
- Dans le menu Compte de stockage , sélectionnez Signature d'accès partagé.
- Configurez un SAS avec les droits suivants:Important: Ces droits correspondent à la quantité minimale que vous devez attribuer à votre SAS, de sorte que QRadar puisse accéder à Microsoft Azure. Vous pouvez accorder des droits supplémentaires à SAS.
Droit Valeur Services autorisés Blob Types de ressource autorisés Conteneur
Objet
Droits d'accès autorisés Lecture
Écrire
Supprimer
Liste
- Cliquez sur Generate SAS and connection string.
- Enregistrez la valeur suivante:Signature d'accès partagé -Utilisez cette valeur pour la valeur du paramètre Storage Account Connection String lorsque vous configurez une source de journal dans QRadar.Exemple :
BlobEndpoint=[BlobEndpoint];QueueEndpoint=[QueueEndpoint];FileEndpoint=[FileEndpoint];TableEndpoint=[TableEndpoint];SharedAccessSignature=[Access Signature]
- Obtenez une chaîne de connexion au concentrateur d'événements Microsoft Azure .
La chaîne de connexion du concentrateur d'événements contient le Nom de l'espace de nom, le chemin d'accès au concentrateur d'événements dans l'espace de nom et les informations d'authentification SAS (Shared Access Signature).
- Connectez-vous au portail Azure (https://portal.azure.com).
- Dans le tableau de bord, dans la section Toutes les ressources , sélectionnez un concentrateur d'événements. Enregistrez cette valeur à utiliser comme valeur de paramètre Namespace Name lorsque vous configurez une source de journal dans QRadar.
- Dans la section Entities , sélectionnez Event Hubs. Enregistrez cette valeur à utiliser pour la valeur du paramètre Event Hub Name lorsque vous configurez une source de journal dans QRadar.
- Dans la liste Tous les types , désactivez Sélectionner tout. Dans la zone de recherche Eléments de filtre , entrez event hub, puis sélectionnez Espace de nom des concentrateurs d'événements dans la liste.
- Dans la section Concentrateur d'événements, sélectionnez le concentrateur d'événements que vous souhaitez utiliser dans la liste. Enregistrez cette valeur à utiliser pour la valeur du paramètre Nom du concentrateur d'événements lorsque vous configurez une source de journal dans QRadar.
- Dans la section Paramètres , sélectionnez Stratégies d'accès partagé.Important: Dans la section Entities, vérifiez que l'option Consumer Groups est répertoriée. Si Event Hubs est répertorié, retournez à l'étape c.
- Sélectionnez une règle POLICY contenant un Listen CLAIMS. Enregistrez cette valeur à utiliser pour le paramètre SAS Key Name lorsque vous configurez une source de journal dans QRadar.
- Enregistrez les valeurs des paramètres suivants :
- Clé primaire ou Clé secondaire
- Utilisez la valeur pour le paramètre SAS Key lorsque vous configurez une source de journal dans QRadar. La clé primaire et la clé secondaire sont fonctionnellement les mêmes.
- Clé string-primary de connexion - Clé string-secondary de connexion
- Utilisez cette valeur pour le paramètre Event Hub Connection String lorsque vous configurez une source de journal dans QRadar. La chaîne de connexion - clé primaire et la chaîne de connexion - clé secondaire sont fonctionnellement les mêmes.Exemple :
Vous pouvez utiliser les valeurs Nom de l'espace de nom, Nom du concentrateur d'événements, Nom de clé SAS et Clé SAS, ou vous pouvez utiliser la valeur Chaîne de connexion du concentrateur d'événements pour vous connecter au concentrateur d'événements.Endpoint=sb://[Namespace Name].servicebus.windows.net /;SharedAccessKeyName=[SAS Key Name];SharedAccessKey=[SAS Key]; EntityPath=[Event Hub Name]
- Dans la section Entities , sélectionnez Consumer groups. Enregistrez la valeur à utiliser pour la valeur du paramètre Consumer Group lorsque vous configurez une source de journal dans QRadar.Important: N'utilisez pas le groupe de consommateurs $Default créé automatiquement. Utilisez un groupe de consommateurs existant qui n'est pas en cours d'utilisation ou créez un groupe de consommateurs. Chaque groupe de consommateurs ne doit être utilisé que par une seule unité, telle que QRadar.