TLS Syslog를 사용하여 Check Point 통합

IBM QRadar에서 로그 소스를 추가하려면 먼저 QRadar Console 에서 인증서를 생성한 후 Check Point 디바이스에서 인증서를 복사해야 합니다.

프로시저

  1. SSH를 사용하여 QRadar Console에 로그인하십시오.
  2. 다음 명령을 입력하여 루트 CA키를 생성하십시오.
    openssl genrsa -out RootCA.key 2048
  3. 다음 명령을 입력하여 루트 CA pem을 생성하십시오.
    openssl req -x509 -new -nodes -key RootCA.key -days 2048 -out RootCA.pem
    중요: 인증서에 대한 식별 이름 (DN) 정보를 제공하도록 프롬프트가 표시되면 CheckpointRootCA공통 이름 값으로 사용할 수 있습니다. 공통 이름 값은 다른 인증서에 사용하는 공통 이름 값과 같을 수 없습니다. 다른 모든 필드는 선택적이며 공백으로 둘 수 있습니다. 그러나 인증 기관에서 SSL 인증서를 구매하는 경우에는 조직의 정보를 정확하게 반영하도록 조직 과 같은 추가 필드를 구성해야 할 수도 있습니다.
  4. 클라이언트 키를 생성하려면 다음 명령을 입력하십시오.
    openssl genrsa -out log_exporter.key 2048
    중요: 클라이언트 키를 다른 사용자와 공유하지 마십시오.
  5. 클라이언트 인증서 서명 요청을 생성하려면 다음 명령을 입력하십시오.
    openssl req -new -key log_exporter.key -out log_exporter.csr
    중요: 인증서에 대한 식별 이름 (DN) 정보를 제공하도록 프롬프트가 표시되면 체크포인트 IP 주소를 공통 이름 값으로 사용할 수 있습니다. 공통 이름 값은 다른 인증서에 사용하는 공통 이름 값과 같을 수 없습니다. 다른 모든 필드는 선택적이며 공백으로 둘 수 있습니다. 인증 확인 비밀번호 필드에 값을 입력할 때 비밀번호에 특수 문자를 사용하지 마십시오. 인증 기관에서 SSL 인증서를 구매하는 경우, 조직의 정보를 정확하게 반영하도록 조직 과 같은 추가 필드를 구성해야 할 수 있습니다.
  6. CA 파일을 사용하여 인증서에 서명하려면 다음 명령을 입력하십시오.
    openssl x509 -req -in log_exporter.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out log_exporter.crt -days 2048 -sha256
  7. 인증서를 p12 형식으로 변환하려면 다음 명령을 입력하십시오.
    openssl pkcs12 -inkey log_exporter.key -in log_exporter.crt -export -out log_exporter.p12
    중요: 비밀번호 내보내기 필드에 값을 입력할 때 비밀번호에 특수 문자를 사용하지 마십시오.
  8. 다음 명령을 입력하여 서버 키를 생성하십시오.
    openssl genrsa -out syslogServer.key 2048
    중요: 서버 키를 다른 사용자와 공유하지 마십시오.
  9. 다음 명령을 입력하여 서버 인증서 서명 요청을 생성하십시오.
    openssl req -new -key syslogServer.key -out syslogServer.csr
    중요: 인증서에 대한 식별 이름 (DN) 정보를 제공하도록 프롬프트가 표시되면 QRadar IP 주소를 공통 이름 값으로 사용할 수 있습니다. 공통 이름 값은 다른 인증서에 사용하는 공통 이름 값과 같을 수 없습니다. 다른 모든 필드는 선택적이며 공백으로 둘 수 있습니다. 인증 확인 비밀번호 필드에 값을 입력할 때 비밀번호에 특수 문자를 사용하지 마십시오. 인증 기관에서 SSL 인증서를 구매하는 경우, 조직의 정보를 정확하게 반영하도록 조직 과 같은 추가 필드를 구성해야 할 수 있습니다.
  10. CA 파일을 사용하여 인증서에 서명하려면 다음 명령을 입력하십시오.
    openssl x509 -req -in syslogServer.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out syslogServer.crt -days 2048 -sha256
  11. 서버 인증서 및 키를 p12 파일로 변환하려면 다음 명령을 입력하십시오.
    openssl pkcs12 -inkey syslogServer.key -in syslogServer.crt -export -out syslogServer.p12
    중요: 내보내기 비밀번호 입력 필드에 값을 입력할 때 비밀번호에 특수 문자를 사용하지 마십시오.
  12. SSH를 사용하여 Check Point 디바이스에 로그인하십시오.
  13. 전문가 모드에 액세스하려면 다음 명령을 입력하십시오.
    Expert
  14. deployment 디렉토리 내에 certs 디렉토리를 작성하십시오.
    mkdir -p $EXPORTERDIR/targets/<deployment_name>/certs

    여기서 < deployment_name>QRadar Console의 호스트 이름입니다.

  15. 다음 명령을 입력하여 단계 3및 7에서 작성한 RootCA.pemlog_exporter.p12 을 단계 13의 Check Point 디바이스에서 작성한 디렉토리에 복사하십시오.
    scp root@qradar_ip:RootCA.pem log_exporter.p12 $EXPORTERDIR/targets/<deployment_name>/certs/
  16. 다음 명령을 입력하십시오.
    chmod +r RootCA.pem
    chmod +r log_exporter.p12
    cp_log_export add name <deployment_name>  target-server <QRadar_host_IP> protocol tcp target-port <port_from_log_source_config> format leef encrypted true ca-cert $EXPORTERDIR/targets/<deployment_name>/certs/RootCA.pem client-cert $EXPORTERDIR/targets/<deployment_name>/certs/log_exporter.p12 client-secret <password_for_p12>

    TLS 구성에 대한 자세한 정보는 Check Point 문서 (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#TLS 구성) 를 참조하십시오.

다음에 수행할 작업

TLS Syslog 프로토콜을 사용하여 QRadar 에서 로그 소스를 추가하십시오. 자세한 정보는 Check Point에 대한 TLS Syslog 로그 소스 매개변수로그 소스 추가를 참조하십시오.