Ajout de la source de journal Disconnected Log Collector à QRadar

IBM Disconnected Log Collector peut communiquer avec IBM QRadar et lui transmettre des événements uniquement à l'aide d'une source de journal Disconnected Log Collector . QRadar 7.4.0 et versions ultérieures inclut le protocole Disconnected Log Collector .

Procédure

  1. Si vous utilisez QRadar version 7.3.3 ou antérieure, et si votre console QRadar n'est pas configurée pour recevoir des mises à jour automatiques, téléchargez le protocole Disconnected Log Collector depuis IBM Fix Central (ibm.com/support/fixcentral/).
    1. Connectez-vous à la console QRadar en tant que superutilisateur.
    2. Copiez le fichier RPM de protocole dans le répertoire /tmp ou dans l'emplacement de votre choix.
    3. Accédez au répertoire et entrez la commande suivante :
      yum -y install <rpm_filename>
    4. Connectez-vous à QRadar en tant qu'administrateur.
    5. Accédez à l'onglet Admin .
    6. Cliquez sur Avancé > Déployer la configuration complète.
      QRadar continue de collecter des événements lorsque vous déployez la configuration complète.
  2. Dans la section Sources de données , cliquez sur Sources de journal.
  3. Cliquez sur Ajouter, puis configurez les paramètres spécifiques au protocole suivants pour Disconnected Log Collector:

Paramètre Descriptif
Nom de la source de journal Entrez un nom pour la source de journal Disconnected Log Collector (par exemple, DLC TLS Protocol).
Type de source de journal Sélectionnez DSM universel.
Configuration du protocole Sélectionnez IBM QRadar DLC Protocol.
Identificateur de source de journal Entrez une chaîne d'identificateur unique (par exemple, l'adresse IP d'un ordinateur sur lequel Disconnected Log Collector est installé).
Protocole Sélectionnez le protocole de communication utilisé pour obtenir des événements à partir de Disconnected Log Collector. Choisissez TLS (par défaut) ou UDP. Le paramètre doit correspondre au paramètre du protocole Disconnected Log Collector.
Port d'écoute Entrez le port du serveur QRadar pour recevoir les événements Disconnected Log Collector. Le port par défaut est 32500.
Authentification par nom usuel La méthode d'authentification Disconnected Log Collector. Si cette option est sélectionnée, l'authentification est effectuée par le nom usuel (UUID) du certificat client, qui est transmis par Disconnected Log Collector. Si cette option n'est pas sélectionnée, l'authentification est effectuée par le nom d'alias de l'émetteur du certificat, qui est transmis par Disconnected Log Collector.
CN/Alias Allowlist

Si l'authentification est effectuée par le nom usuel, entrez l'identificateur unique universel de l'instance Disconnected Log Collector comme nom usuel. S'il y a plusieurs instances, entrez une liste d'identificateurs uniques universels séparés par des virgules.

Si l'authentification est effectuée par le nom d'alias, entrez le nom d'alias de l'autorité de certification racine qui se trouve dans le magasin de clés de confiance pour le certificat Disconnected Log Collector.

Conseil: Pour afficher la liste des alias qui se trouvent dans le fichier de clés certifiées, exécutez la commande suivante:
keytool -list -v -keystore 
  /etc/pki/ca-trust/extracted/java/cacerts | grep Alias
Nom de fichier du magasin de clés Nom de fichier du certificat PFX du serveur, qui se trouve dans le répertoire /opt/qradar/conf/key_stores sur Event Collector, Event Processor ou QRadar Console. Ce fichier reçoit des événements de l'instance Disconnected Log Collector.
Mot de passe du fichier de clés Mot de passe du certificat PFX du serveur.
Vérifier la révocation Cochez la case pour vérifier si le certificat est révoqué.
Chemin d'accès au magasin de clés de confiance

Par défaut, le chemin d'accès au fichier du magasin de clés de confiance du serveur QRadar (/etc/pki/ca-trust/extracted/java/cacerts).

Si le signataire du client Disconnected Log Collector utilise une autorité de certification intermédiaire, il est recommandé d'utiliser votre propre magasin de clés de confiance à la place du magasin de clés de confiance du serveur QRadar. Si Authentification par nom usuel n'est pas sélectionné, l'alias de l'autorité de certification intermédiaire du certificat client doit être inclus dans CN/Alias Allowlist. Utilisez les commandes suivantes pour ajouter l'autorité de certification du certificat client et l'autorité de certification intermédiaire dans votre propre fichier de clés :
keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
Remarque: Le fichier client_root_ca.crt doit être au format X.509 .

Pour créer votre propre magasin de clés de confiance, déplacez le fichier du magasin de clés de confiance clientca vers le répertoire /opt/qradar/conf/key_stores. Puis, dans Chemin d'accès au magasin de clés de confiance, entrez /opt/qradar/conf/key_stores/clientca.

Mot de passe du fichier de clés certifiées Mot de passe du fichier de clés certifiées du serveur (par défaut, changeit).
Collecteur d'événements cible Event Collector, Event Processor ou QRadar Console qui reçoit des événements de l'instance Disconnected Log Collector.
Protocoles TLS Les versions d' TLS acceptées par le protocole. Sélectionnez la version d' TLS prise en charge par votre appareil DLC actuellement installé. TLSv1.3 est pris en charge avec le DLC « 1.8.4 » et les versions ultérieures.

  1. Cliquez sur Sauvegarder.
  2. Dans les paramètres Admin , cliquez sur Déployer les modifications.