Configuration des événements Syslog formatés ArcSight CEF sur votre périphérique de pare-feu Palo Alto PA Series Networks
Configurez votre pare-feu Palo Alto Networks pour envoyer les événements Syslog au format ArcSight à IBM QRadar.
Procédure
- Connectez-vous à l'interface Palo Alto Networks.
- Cliquez sur l'onglet Périphérique .
- Sélectionnez Profils de serveur > Syslog.
- Cliquez sur Ajouter.
- Indiquez le nom, l'adresse IP du serveur, le port et la fonction du système QRadar que vous souhaitez utiliser comme serveur Syslog:
- Name est le nom du serveur Syslog.
- Syslog Server est l'adresse IP du serveur Syslog.
- La valeur par défaut de Transport est UDP.
- La valeur par défaut de Port est 514.
- La valeur par défaut de Faculty est LOG_USER.
- Pour sélectionner l'un des types de journaux répertoriés qui définissent un format personnalisé, basé sur ArcSight CEF pour ce type de journal, procédez comme suit :
- Cliquez sur l'onglet Format de journal personnalisé et sélectionnez l'un des types de journal répertoriés pour définir un format personnalisé basé sur le CEF ArcSight pour ce type de journal. Les types de journaux répertoriés sont Config, System, Threat, Trafficet HIP Match.
- Cliquez deux fois sur OK pour enregistrer vos entrées, puis cliquez sur Valider.
- Pour définir vos propres formats de style CEF qui utilisent la table de mappage d'événements fournie dans le document ArcSight , Implémentation de ArcSight CEF, vous pouvez utiliser les informations suivantes sur la définition des formats de style CEF:
- L'onglet Format de journal personnalisé prend en charge l'échappement des caractères définis dans le CEF en tant que caractères spéciaux. Par exemple, pour utiliser une barre oblique inversée afin d'échapper la barre oblique inversée et les caractères égaux, activez la case à cocher Echap , spécifiez \= as les caractères d'échappement et \ as le caractère d'échappement.
- La liste suivante affiche le format de style CEF qui a été utilisé lors du processus de certification pour chaque type de journal. Ces formats personnalisés incluent toutes les zones, dans un ordre similaire, que le format par défaut des Syslogs affiche.Important: En raison du formatage PDF, ne copiez pas et ne collez pas les formats de message directement dans l'interface Web PAN-OS. A la place, collez-les dans un éditeur de texte, supprimez les caractères de retour chariot ou de saut de ligne, puis copiez et collez-les dans l'interface Web.
- Trafic
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_sent out=$bytes_received cn2Label=Packets cn2=$packets PanOSPacketsReceived=$pkts_received PanOSPacketsSent=$pkts_sent start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed cs2Label=URL Category cs2=$category externalId=$seqno
- Menace
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction externalId=$seqno requestContext=$contenttype cat=$threatid filePath=$cloud fileId=$pcap_id fileHash=$filedigest
- Config
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$result|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial dvchost=$host cs3Label=Virtual System cs3=$vsys act=$cmd duser=$admin destinationServiceName=$client msg=$path externalId=$seqnoFacultatif :cs1Label=Before Change Detail cs1=$before-change-detail cs2Label=After Change Detail cs2=$after-change-detail
- Système
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys fname=$object flexString2Label=Module flexString2=$module msg=$opaque externalId=$seqno cat=$eventid
- Correspondance HIP
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$matchtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial suser=$srcuser cs3Label=Virtual System cs3=$vsys shost=$machinename src=$src cnt=$repeatcnt externalId=$seqno cat=$matchname cs2Label=Operating System cs2=$os
Etape suivante
Pour plus d'informations sur la configuration Syslog, voir le Guide d'administration PAN-OS sur le site Web de Palo Alto Networks (https: //www.paloaltonetworks.com).