QRadar 와 통신하도록 Carbon Black 구성

Carbon Black에서 이벤트를 수집하려면 Carbon Black 이벤트를 IBM QRadar에 전송하도록 cb-event-forwarder를 설치하고 구성해야 합니다.

시작하기 전에

Carbon Black Enterprise RPM을 설치하고 실행 중인지 확인하십시오. CentOS 6.x를 실행 중인 모든 64비트 Linux 컴퓨터에 cb-event-forwarder를 설치할 수 있습니다. Carbon Black 서버와 동일한 컴퓨터에 설치하거나 다른 컴퓨터에 설치할 수 있습니다. 많은 이벤트 (예: 모든 파일 수정사항, 레지스트리 수정사항 또는 둘 다) 를 QRadar에 전달하는 경우 별도의 서버에 cb-event-forwarder 를 설치하십시오. 많은 이벤트를 QRadar에 전달하지 않는 경우 Carbon Black 서버에 cb-event-forwarder를 설치할 수 있습니다.

Carbon Black 서버 이외의 컴퓨터에 cb-event-forwarder를 설치하는 경우 Carbon Black 서버를 구성해야 합니다.
  1. Carbon Black 서버에서 iptables 방화벽을 통해 TCP 포트 5004가 열려 있는지 확인하십시오. 이벤트 포워더는 Carbon Black 서버에서 TCP 포트 5004에 연결하여 Cb 메시지 버스에 연결합니다.
  2. Carbon Black 서버의 /etc/cb/cb.conf 파일에서 RabbitMQ 사용자 이름 및 비밀번호를 가져오십시오. RabbitMQUser 및 RabbitMQPassword 변수를 검색하고 값을 적어 두십시오.

이 태스크에 대한 정보

GitHub 웹 사이트 (https://github.com/carbonblack/cb-event-forwarder/) 에서 다음 지시사항, 소스 코드 및 빠른 시작 안내서를 찾을 수 있습니다.

프로시저

  1. CbOpenSource 저장소가 아직 설치되어 있지 않은 경우 설치하십시오.
    cd /etc/yum.repos.dcurl -O https://opensource.carbonblack.com/release/x86_64/CbOpenSource.repo
  2. cb-event-forwarder에 대한 RPM을 설치하십시오.
    yum install cb-event-forwarder
  3. udpout=<QRadar_IP_address>:514를 포함하도록 /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf 파일을 수정한 후 LEEF를 출력 형식으로 지정하십시오. output_format=leef.
  4. Carbon Black 서버 이외의 컴퓨터에 설치하는 경우, RabbitMQ 사용자 이름 및 비밀번호를 /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf 파일의 rabbit_mq_username rabbit_mq_password 변수에 복사하십시오. cb_server_hostname 변수에 Carbon Black 서버의 호스트 이름 또는 IP 주소를 입력하십시오.
  5. cb-event-forwarder를 검사 모드로 실행하여 구성이 올바른지 확인하십시오.

    /usr/share/cb/integrations/event-forwarder/cb-event-forwarder -check.

    유효한 경우,Initialized output표시됩니다. 오류가 있으면 화면에 오류가 인쇄됩니다.

  6. 캡처하려는 이벤트의 유형을 선택하십시오.

    기본적으로 Carbon Black은 버스를 통해 모든 피드 및 관심 목록 이벤트를 게시합니다. 원시 센서 이벤트 또는 모든 2진 정보 알림을 캡처하려는 경우 /etc/cb/cb.conf 파일에서 해당 기능을 사용으로 설정해야 합니다.

    • 원시 센서 이벤트를 캡처하려면, 내보내려는 원시 센서 이벤트의 브로드캐스트를 활성화하도록 DatastoreBroadcastEventTypes 파일에서 /etc/cb/cb.conf 옵션을 편집합니다.
    • 바이너리 관찰 이벤트를 캡처하려면 EnableSolrBinaryInfoNotifications 옵션을 /etc/cb/cb.conf 파일에서 편집하여 True으로 설정합니다.
  7. /etc/cb/cb.conf에서 변수가 변경된 경우 Carbon Black 서버를 다시 시작하십시오. "service cb-enterprise restart".
  8. initctl 명령을 사용하여 cb-event-forwarder 서비스를 시작하십시오. initctl start cb-event-forwarder.
    주: initctl 명령 initctl stop cb-event-forwarder를 사용하여 cb-event-forwarder 서비스를 중지할 수 있습니다.