Dans le cadre d'une communication de type « TLS » () via TCP entre IBM
Disconnected Log Collector et IBM
QRadar, on utilise une communication basée sur des certificats pour établir une chaîne de confiance dans laquelle le matériel et les logiciels sont validés depuis l'entité finale jusqu'au certificat racine.
Avant de commencer
Vous devez disposer d'un certificat racine émis par une autorité de certification de confiance (CA). Généralement, vous utilisez le même certificat racine sur les ordinateurs Disconnected Log
Collector et QRadar. Vérifiez que le certificat racine a un nom significatif, tel que root-ca.cer. Le fichier client_root_ca.crt doit être au format X.509.
Si le signataire utilise une autorité de certification intermédiaire, vous devez également importer le certificat racine de l'autorité de certification intermédiaire dans le magasin de clés de confiance. Dans ce cas, utilisez votre propre magasin de clés de confiance à la place du magasin de clés de confiance du serveur QRadar.
Important: s'il existe plusieurs Disconnected Log
Collectordans l'environnement, effectuez les étapes suivantes une seule fois sur le système QRadar auquel le Disconnected Log
Collector se connecte.
Procédure
- Utilisez SSH pour vous connecter à l' Event Collector, Event Processorou QRadar
Console qui reçoit les événements de l'instance Disconnected Log
Collector .
- Copiez le certificat racine dans le répertoire /etc/pki/ca-trust/source/anchors .
- Si vous utilisez votre propre magasin de clés de confiance, entrez les commandes suivantes pour ajouter l'autorité de certification du certificat client et l'autorité de certification intermédiaire dans votre propre magasin de clés de confiance :
keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
Important :
- Le fichier client_root_ca.crt doit être au format X.509.
- Exécutez la deuxième commande uniquement si votre certificat est signé par une autorité de certification intermédiaire.
- Si vous utilisez le magasin de clés de confiance par défaut, entrez la commande suivante pour le mettre à jour :
- Pour configurer la demande de signature de certificat (CSR) du serveur, créez un fichier texte contenant les informations suivantes:
[ default ]
# Change the following line to include the FQDN and IP address of the QRadar console or host
SAN = DNS:<ec.example.com>,IP:<IP_address>
[ req ]
default_bits = 2048 # RSA key size; change to 4096 if required by your
organization
encrypt_key = no # Protect private key
default_md = sha256 # MD to use
utf8 = yes # Input is UTF-8
string_mask = utf8only # Emit UTF-8 strings
prompt = no # Prompt for DN
distinguished_name = server_dn # DN template
req_extensions = server_reqext # Desired extensions
[ server_dn ]
organizationName = <your_organization_name>
organizationalUnitName = <your_organizational_unit_name>
commonName = <common_name> # Should match a listed SAN
[ server_reqext ]
keyUsage = critical,digitalSignature,keyEncipherment
extendedKeyUsage = serverAuth,clientAuth
subjectKeyIdentifier = hash
subjectAltName = $ENV::SAN
- Sauvegardez le fichier texte sous /tmp/tls-server.conf ou à l'emplacement de votre choix.
- Générez une demande de signature de certificat serveur (CSR) en entrant la commande suivante:
openssl req -new -config /tmp/tls-server.conf -out /tmp/tls-server.csr -keyout /tmp/tlsserver.key
Un fichier CSR serveur est sauvegardé dans /tmp/tls-server.csret un fichier de clé privée est sauvegardé dans /tmp/tls-server.key.
- Soumettez le REA à votre autorité de certification interne ou commerciale pour signature, conformément à leurs instructions.
La procédure peut impliquer l'ouverture du fichier CSR et la copie d'un bloc de texte codé entreBEGINetENDdes marqueurs.
- Copiez le certificat serveur renvoyé dans le répertoire /tmp ou dans l'emplacement de votre choix.
- Assurez-vous que le certificat du serveur est au format ASCII « PEM » ( Base64 ). Si le certificat est au format DER (binaire), convertissez-le au format PEM en entrant la commande suivante :
openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
Astuce: L'extension de fichier d'un certificat n'indique pas nécessairement la méthode de codage utilisée. Par exemple, un certificat avec une .cer extension peut utiliser l'encodage Base-64 ou DER. Généralement, vous choisissez la méthode de codage lors de la procédure de demande de certificat. Recherchez sur Internet des informations concernant les commandes « OpenSSL » qui permettent de convertir des certificats d'un format à un autre.
Le fichier « PEM » contient un bloc de texte encodé situé entre les balisesBEGINetENDdes marqueurs.
- Si votre autorité de certification (CA) utilise une autorité de certification intermédiaire pour signer les certificats, assurez-vous que le certificat de cette autorité intermédiaire est au format « PEM » ( Base64 ASCII). Si le certificat est au format « DER » (binaire), convertissez-le au format « PEM » (voir l'étape précédente). Ensuite, ajoutez le certificat de l'autorité de certification intermédiaire au certificat du serveur signé en entrant la commande suivante:
cat <intermediate_ca_file_name>.pem >> <signed_server_certificate_file_name>.pem
- Si le certificat de serveur que vous avez reçu n'est pas au format « PKCS#12 », tel que le format Distinguished Encoding Rules ( DER ), convertissez-le au format « PKCS#12 ». Entrez la commande suivante et choisissez un mot de passe sécurisé lorsque vous y êtes invité:
openssl pkcs12 -inkey /tmp/tlsserver.key -in <signed_server_certificate_file_name>.pem -export -out dlc-server.pfx
- Choisissez un mot de passe sécurisé lorsque vous y êtes invité.
- Copiez le certificat serveur sur l'ordinateur QRadar dans le répertoire /opt/qradar/conf/key_stores . Si le dossier /key_stores n'existe pas, créez-le.
Résultats
Vous pouvez configurer la source de journal Disconnected Log
Collector sous QRadar à l'aide du fichier dlc-server.pfx que vous avez créé.