Carbon Black에서 이벤트를 수집하려면 Carbon Black 이벤트를 IBM
QRadar에 전송하도록 cb-event-forwarder를 설치하고 구성해야 합니다.
시작하기 전에
Carbon Black Enterprise RPM을 설치하고 실행 중인지
확인하십시오. CentOS 6.x를 실행 중인 모든 64비트 Linux 컴퓨터에
cb-event-forwarder를 설치할 수 있습니다. Carbon Black 서버와
동일한 컴퓨터에 설치하거나 다른 컴퓨터에 설치할 수 있습니다. 많은 이벤트 (예: 모든 파일 수정사항, 레지스트리 수정사항 또는 둘 다) 를 QRadar에 전달하는 경우 별도의 서버에 cb-event-forwarder 를 설치하십시오. 많은 이벤트를 QRadar에 전달하지 않는 경우 Carbon Black 서버에 cb-event-forwarder를 설치할 수 있습니다.
Carbon Black 서버 이외의 컴퓨터에 cb-event-forwarder를 설치하는 경우
Carbon Black 서버를 구성해야 합니다.
- Carbon Black 서버에서 iptables 방화벽을 통해 TCP 포트 5004가
열려 있는지 확인하십시오. 이벤트 포워더는 Carbon Black 서버에서
TCP 포트 5004에 연결하여 Cb 메시지 버스에 연결합니다.
- Carbon Black 서버의 /etc/cb/cb.conf 파일에서
RabbitMQ 사용자 이름 및 비밀번호를 가져오십시오. RabbitMQUser 및 RabbitMQPassword 변수를
검색하고 값을 적어 두십시오.
이 태스크에 대한 정보
GitHub 웹 사이트 (https://github.com/carbonblack/cb-event-forwarder/) 에서 다음 지시사항, 소스 코드 및 빠른 시작 안내서를 찾을 수 있습니다.
프로시저
- CbOpenSource 저장소가 아직 설치되어 있지 않은 경우 설치하십시오.
cd /etc/yum.repos.dcurl -O https://opensource.carbonblack.com/release/x86_64/CbOpenSource.repo
- cb-event-forwarder에 대한 RPM을 설치하십시오.
yum install cb-event-forwarder
- udpout=<QRadar_IP_address>:514를 포함하도록 /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf 파일을 수정한 후 LEEF를 출력 형식으로 지정하십시오. output_format=leef.
- Carbon Black 서버 이외의 컴퓨터에 설치하는 경우, RabbitMQ 사용자 이름 및 비밀번호를 /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf 파일의 rabbit_mq_username 및 rabbit_mq_password 변수에 복사하십시오. cb_server_hostname 변수에 Carbon Black 서버의
호스트 이름 또는 IP 주소를 입력하십시오.
- cb-event-forwarder를 검사 모드로 실행하여
구성이 올바른지 확인하십시오.
/usr/share/cb/integrations/event-forwarder/cb-event-forwarder
-check.
유효한 경우,Initialized
output표시됩니다. 오류가 있으면 화면에 오류가 인쇄됩니다.
- 캡처하려는 이벤트의 유형을 선택하십시오.
기본적으로 Carbon Black은 버스를 통해 모든 피드 및 관심 목록
이벤트를 게시합니다. 원시 센서 이벤트 또는 모든 2진 정보 알림을
캡처하려는 경우 /etc/cb/cb.conf 파일에서 해당 기능을 사용으로 설정해야 합니다.
- 원시 센서 이벤트를 캡처하려면, 내보내려는 원시 센서 이벤트의 브로드캐스트를 활성화하도록 DatastoreBroadcastEventTypes 파일에서 /etc/cb/cb.conf 옵션을 편집합니다.
- 바이너리 관찰 이벤트를 캡처하려면 EnableSolrBinaryInfoNotifications 옵션을 /etc/cb/cb.conf 파일에서 편집하여 True으로 설정합니다.
- /etc/cb/cb.conf에서 변수가 변경된 경우 Carbon Black 서버를 다시 시작하십시오. "service cb-enterprise restart".
- initctl 명령을 사용하여 cb-event-forwarder 서비스를 시작하십시오.
initctl start cb-event-forwarder.주: initctl 명령 initctl
stop cb-event-forwarder를 사용하여 cb-event-forwarder 서비스를 중지할 수 있습니다.