Configuration d'une source de journal TLS
Pour chiffrer les événements et les envoyer à QRadar®, vous devez configurer une source de journal avec un protocole TLS Syslog pour établir la communication avec QRadar sur le port 6514.
Procédure
- Connectez-vous à QRadar.
- Cliquez sur l'onglet Admin .
- Dans le menu de navigation, cliquez sur Sources de données.
- Cliquez sur Sources de journal > Ajouter.
- Configurez les paramètres suivants :
Tableau 1. Source de journal TLS pour la destination WinCollect 10 Paramètre Descriptif Configuration du protocole TLS Syslog Identificateur de source de journal Adresse IP ou nom d'hôte identifiant la source de journal. Port d'écoute TLS La valeur par défaut du port d'écoute TLS est 6514. Mode d'authentification Mode avec lequel votre connexion TLS est authentifiée. Si vous sélectionnez l'option TLS and Client Authentication, vous devez configurez les paramètres de certificat. Chemin du certificat client Chemin d'accès absolu au certificat client sur le disque. Le certificat doit être stocké sur QRadar Console ou Event Collector pour cette source de journal.
Type de certificat Type de certificat à utiliser pour l'authentification pour le certificat serveur et la clé de serveur. Sélectionnez l'une des options suivantes dans la liste Type de certificat :- Certificat généré
- Certificat unique et clé privée
- Certificat et mot de passe PKCS12
Certificat généré Cette option est disponible lorsque vous configurez le Type de certificat.
Si vous souhaitez utiliser le certificat et la clé par défaut générés par QRadar pour le certificat et la clé du serveur, sélectionnez cette option.
Certificat unique et clé privée Cette option est disponible lorsque vous configurez le Type de certificat.
Si vous souhaitez utiliser un seul certificat PEM pour le certificat serveur, sélectionnez cette option, puis configurez les paramètres suivants :- Chemin du certificat serveur fourni - Chemin d'accès absolu au certificat serveur.
- Chemin de la clé privée fourni - Chemin d'accès absolu à la clé privée.Remarque: La clé privée correspondante doit être une clé PKCS8 codée DER. La configuration échoue avec un autre format de clé.
Certificat et mot de passe PKCS12 Cette option est disponible lorsque vous configurez le Type de certificat.
Si vous souhaitez utiliser un fichier PKCS12 contenant le certificat serveur et la clé de serveur, sélectionnez cette option, puis configurez les paramètres suivants :- Chemin du certificat PKCS12 - Entrez le chemin du fichier PKCS12 contenant le certificat serveur et la clé de serveur.
- Mot de passe PKCS12 - Entrez le mot de passe pour accéder au fichier PKCS12.
- Alias de certificat - S'il existe plusieurs entrées dans le fichier PKCS12, un alias doit être fourni pour indiquer l'entrée à utiliser. S'il n'y a qu'un seul alias dans le fichier PKCS12, laissez cette zone vide.
Longueur maximale du contenu Longueur maximale du contenu (en caractères) affichée pour le message TLS Syslog. Nombre maximal de connexions Le paramètre Nombre maximal de connexions contrôle le nombre de connexions simultanées que le protocole TLS Syslog peut accepter pour chaque collecteur d'événements. Il existe une limite de 1000 connexions dans toutes les configurations de source de journal syslog TLS pour chaque collecteur d'événements. La valeur par défaut pour chaque connexion de dispositif est de 50.
Remarque: Détection automatique des sources de journal qui partagent un programme d'écoute avec une autre source de journal. Par exemple, si vous utilisez le même port sur le même collecteur d'événements, cela ne compte qu'une seule fois dans la limite.Protocoles TLS Protocole TLS à utiliser par la source de journal. Sélectionnez l'une des options suivantes : - TLS 1.2 et versions supérieures
- TLS 1.1 et versions supérieures
- TLS 1.0 et versions supérieures
Pour éviter les vulnérabilités de sécurité, utilisez TLS 1.2 et versions supérieures.
Utiliser comme source de journal de passerelle Envoie les événements collectés via QRadar Traffic Analysis Engine pour détecter automatiquement la source de journal appropriée.
Vous devez sélectionner cette option pour que QRadar détecte / crée la source de journal appropriée pour les événements.
Lorsque cette option n'est pas sélectionnée et que Log Source Identifier Pattern n'est pas configuré, QRadar reçoit des événements en tant que sources de journal génériques inconnues.
Modèle d'identificateur de source de journal Si vous avez sélectionné Utiliser comme source de journal de passerelle, utilisez cette option pour définir un identificateur de source de journal personnalisé pour les événements en cours de traitement et pour que les sources de journal soient automatiquement reconnues, le cas échéant. Si vous ne configurez pas le modèle d'identificateur de source de journal, QRadar reçoit les événements en tant que sources de journal génériques inconnues.
Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur, qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé.
Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche.
Les exemples suivants montrent plusieurs fonctions de paire valeur-clé.- Schémas
VPC=\sREJECT\sFAILURE$1=\s(REJECT)\sOKVPC-$1-$2=\s(ACCEPT)\s(OK)
- Evénements
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
- ID source de journal personnalisé résultant
- VPC-ACCEPT-OK
Activer le mode multiligne Agrégez plusieurs messages en événements uniques en fonction d'une correspondance de début/fin ou d'une expression régulière liée à l'ID. Méthode d'agrégation Ce paramètre est disponible lorsque Activer le mode multiligne est activé.
- Lié à l'ID - Traite les journaux d'événements qui contiennent une valeur commune au début de chaque ligne.
- Correspondance de début/fin - Agrège les événements en fonction d'une expression régulière de début ou de fin (regex).
Modèle de début d'événement Ce paramètre est disponible lorsque Activer le mode multiligne est activé et que le paramètre Méthode d'agrégation est défini sur Correspondance de début/fin.
Expression régulière (regex) requise pour identifier le début d'une charge d'événement TCP multi-lignes. Les en-têtes Syslog commencent généralement par une date ou un horodatage. Le protocole peut créer un événement à une ligne basé uniquement sur un modèle de début d'événement, tel qu'un horodatage. Si seul un modèle de début est disponible, le protocole capture toutes les informations fournies entre chaque valeur de début pour créer un événement valide.
Modèle de fin d'événement Ce paramètre est disponible lorsque Activer le mode multiligne est activé et que le paramètre Méthode d'agrégation est défini sur Correspondance de début/fin.
Cette expression régulière (regex) est requise pour identifier la fin d'un contenu d'événement multiligne TCP. Si l'événement Syslog se termine par la même valeur, vous pouvez utiliser une expression régulière pour déterminer la fin d'un événement. Le protocole peut capturer des événements basés uniquement sur un modèle de fin d'événement. Si seul un modèle de fin est disponible, le protocole capture toutes les informations fournies entre chaque valeur de fin pour créer un événement valide.
Modèle d'ID message Ce paramètre est disponible lorsque Activer le mode multiligne est activé et que le paramètre Méthode d'agrégation est défini sur Lié à l'ID.
Cette expression régulière (regex) est requise pour filtrer les messages de contenu d'événements. Les messages d'événements multilignes TCP doivent contenir une valeur d'identification commune se répétant sur chaque ligne du message d'événement.
Limite de temps Ce paramètre est disponible lorsque Activer le mode multiligne est activé et que le paramètre Méthode d'agrégation est défini sur Lié à l'ID.
Nombre de secondes d'attente pour des contenus correspondants supplémentaires avant que l'événement ne soit inséré dans le pipeline d'événements. La valeur par défaut est de 10 secondes.
Conserver des lignes entières pendant l'agrégation d'événements Ce paramètre est disponible lorsque Activer le mode multiligne est activé et que le paramètre Méthode d'agrégation est défini sur Lié à l'ID.
Si vous définissez le paramètre Méthode d'agrégation sur ID-Linked, vous pouvez activer Conserver des lignes entières pendant l'agrégation d'événements pour supprimer ou conserver la partie des événements qui se produit avant Modèle d'ID message lors de la concaténation d'événements avec le même modèle d'ID.
Mettre les événements multilignes sur une seule ligne Ce paramètre est disponible lorsque Activer le mode multiligne est activé.
Affiche un événement sur une ou plusieurs lignes.
Formatage d'événement Ce paramètre est disponible lorsque Activer le mode multiligne est activé.
Utilisez l'option Windows Multiline pour les événements multiligne formatés spécifiquement pour Windows.
- Cliquez sur Sauvegarder.