Configuration de Box pour communiquer avec QRadar

Pour extraire les journaux d'administrateur de votre compte d'entreprise Box, configurez Box et votre console IBM QRadar . Vous devez disposer d'un compte de développeur Box.

Avant de commencer

Générez une paire RSAkey privée et publique pour l'assertion JWT (JSON Web Token).
Astuce: Si vous êtes un utilisateur QRadar on Cloud et que le collecteur cible est un processeur de console ou d'événements, vous devez ouvrir un cas et télécharger la clé privée (au format DER). DevOps ajoute ensuite cette clé privée à /opt/qradar/conf/trusted_certificates/box.
  1. Connectez-vous à la console ou au serveur Linux® doté d'une commande openssl .
    • Pour une clé privée, entrez la commande suivante :
      openssl genrsa -out box_private_key.pem 2048
    • Pour une clé publique, entrez la commande suivante :
      openssl rsa -pubout -in box_private_key.pem -out box_public_key.pem
  2. Enregistrez une copie de la clé publique. Vous collez le contenu de la clé publique dans la zone de texte Ajouter une clé publique lorsque vous configurez Box pour l'accès aux API.
  3. Convertissez la clé privée en DER en entrant la commande suivante sur une seule ligne :
    openssl pkcs8 -topk8 -inform PEM -outform DER -in box_private_key.pem -out box_private_key.der -nocrypt
  4. Stockez la clé privée sur votre hôte géré dans QRadar.
    1. Créez un répertoire appelé "box" dans le répertoire /opt/qradar/conf/trusted_certificates/ de QRadar.
    2. Copiez le fichier .DER de clés privées dans le répertoire /opt/qradar/conf/trusted_certificates/box que vous avez créé. Ne stockez pas la clé privée dans un autre emplacement.
    3. Configurez la source de journal en utilisant uniquement le nom de fichier du fichier de clés privées dans le répertoire /opt/qradar/conf/trusted_certificates/box. Veillez à saisir correctement le nom de fichier dans la zone Nom du fichier de clés privées lorsque vous configurez la source de journal.
  5. Copiez la clé privée dans le répertoire /opt/qradar/conf/trusted_certificates/box.
    Astuce: Si vous configurez la source de journal avant de stocker la clé privée, un message d'erreur s'affiche.

Procédure

  1. Créez et configurez une application pour votre dispositif QRadar .
    1. Connectez-vous au portail Box Developers (http://developers.box.com/). Vous avez maintenant accès aux consoles Admin et Box.
    2. Cliquez sur Créer une application > Application personnalisée.
    3. Dans la fenêtre Application personnalisée , sélectionnez Authentification du serveur (avec JWT).
    4. Dans la zone Nom de l'application , entrez un nom pour l'application, puis cliquez sur Créer une application.
    5. Dans l'onglet Configuration , à partir de la ligne OAuth2 Credentials , enregistrez l' ID client et la valeur confidentielle du client. Vous avez besoin de l' ID client et de la valeur confidentielle du client lorsque vous ajoutez une source de journal dans QRadar.
    6. Dans la ligne App Access Level , sélectionnez App + Enterprise Access.
    7. Dans la ligne Portées d'application , configurez les paramètres suivants.
      Tableau 1. Paramètres des portées d'application
      Paramètre Valeur
      Content Actions Vérifiez que les cases à cocher Lire tous les fichiers et dossiers stockés dans Box et Ecrire tous les fichiers et dossiers stockés dans Box sont sélectionnées.
      Administrative Actions Vérifiez que la case Gérer les propriétés d'entreprise est cochée.

      Vérifiez que les cases à cocher Gérer les utilisateurs, Gérer les groupeset Gérer les règles de conservation sont désélectionnées.

      Developer Actions Vérifiez que toutes les cases à cocher sont désélectionnées.
    8. Dans la ligne Ajouter et gérer des clés publiques , cliquez sur Ajouter une clé publique.
    9. Ouvrez le fichier de clé publique que vous avez copié à partir de QRadar. Dans la fenêtre Ajouter une nouvelle clé publique , collez le contenu du fichier de clé publique dans la zone Clé publique .
    10. Cliquez sur Vérifier et enregistrer, puis enregistrez l' ID de clé. Vous avez besoin de l' ID de clé lorsque vous ajoutez la source de journal dans QRadar.
    11. Pour vous assurer que les propriétés sont stockées sur le serveur, cliquez sur Enregistrer les modifications.
      ASuccessfully updated the app.s'affiche.
  2. Pour soumettre l'application, dans l'onglet Autorisation , cliquez sur Vérifier et soumettre.
  3. Dans la fenêtre Vérifier la soumission de l'autorisation d'application , cliquez sur Soumettre.
  4. Recherchez votre ID d'entreprise Box.
    1. Connectez-vous à la console d'administration, puis cliquez sur Compte et facturation > ID entreprise.
    2. Cliquez sur l'onglet Infos sur le compte et enregistrez votre zone Enterprise ID.
  5. Autorisez votre application.
    1. Connectez-vous à la console Box.
    2. Dans le menu de navigation, cliquez sur Applications.
    3. Dans l'onglet Gestionnaire d'applications personnalisées , recherchez votre application et cliquez sur Plus (...).
    4. Dans la fenêtre Autoriser l'application , vérifiez que le niveau de Application Access est Tous les utilisateurs et que la clé d'API est l' ID client que vous avez enregistré, puis cliquez sur Autoriser.
      Si votre application est correctement configurée, Authorization Status s'affiche comme Autorisé et Enablement Status s'affiche comme Activé.
    Pour plus d'informations sur la configuration de Box, voir Applications (https://developer.box.com/guides/applications/).

Etape suivante

Vérifiez que QRadar est configuré pour recevoir des événements de votre DSM Box. Si QRadar est configuré correctement, aucun message d'erreur n'apparaît dans la fenêtre Editer une source de journal.