QRadar 에서 인증서 기반 인증 설정

IBM QRadarTLS 에서 TCP 간의 IBM Disconnected Log Collector 통신 시, 인증서 기반 통신 방식을 사용하여 최종 엔터티부터 루트 인증서에 이르기까지 하드웨어 및 소프트웨어의 유효 성을 검증하는 신뢰 체인을 구축합니다.

시작하기 전에

신뢰할 수 있는 인증 기관(CA)에서 발행한 루트 인증서가 있어야 합니다. 일반적으로 Disconnected Log CollectorQRadar 컴퓨터에서 동일한 루트 인증서를 사용합니다. 루트 인증서에 의미 있는 이름(예: root-ca.cer)이 있는지 확인하십시오. client_root_ca.crt 파일은 X.509 형식이어야 합니다.

서명자가 중간 CA를 사용하는 경우 중간 CA의 루트 인증서를 신뢰 저장소로 가져와야 합니다. 이 경우 QRadar 서버 신뢰 저장소 대신 사용자 고유의 신뢰 저장소를 사용하십시오.

중요: 환경에 여러 Disconnected Log Collector가 있는 경우 Disconnected Log Collector 가 연결되는 QRadar 시스템에서 다음 단계를 한 번만 수행하십시오.

프로시저

  1. SSH를 사용하여 Disconnected Log Collector 인스턴스에서 이벤트를 수신하는 Event Collector, Event Processor또는 QRadar Console 에 로그인하십시오.
  2. 루트 인증서를 /etc/pki/ca-trust/source/anchors 디렉토리에 복사하십시오.
  3. 자체 신뢰 저장소를 사용하는 경우 다음 명령을 입력하여 클라이언트 인증서의 CA 및 중간 CA를 자체 신뢰 저장소에 추가하십시오.
    keytool -import -alias client_root_ca -file client_root_ca.crt -keystore clientca
    
    keytool -import -alias client_int_ca -file client_int_ca.crt -keystore clientca
    
    중요:
    • client_root_ca.crt 파일은 X.509 형식이어야 합니다.
    • 인증서가 중간 CA에 의해 서명된 경우에만 두 번째 명령을 실행하십시오.
  4. 기본 신뢰 저장소를 사용하는 경우 기본 신뢰 저장소를 업데이트하려면 다음 명령을 입력하십시오.
    update-ca-trust
  5. 서버의 인증서 서명 요청 (CSR) 을 구성하려면 다음 정보를 사용하여 텍스트 파일을 작성하십시오.
    [ default ]
    # Change the following line to include the FQDN and IP address of the QRadar console or host
    SAN = DNS:<ec.example.com>,IP:<IP_address>
    [ req ]
    default_bits = 2048                        # RSA key size; change to 4096 if required by your
    organization
    encrypt_key = no                           # Protect private key
    default_md = sha256                        # MD to use
    utf8 = yes                                 # Input is UTF-8
    string_mask = utf8only                     # Emit UTF-8 strings
    prompt = no                                # Prompt for DN
    distinguished_name = server_dn             # DN template
    req_extensions = server_reqext             # Desired extensions
    [ server_dn ]
    organizationName = <your_organization_name>
    organizationalUnitName = <your_organizational_unit_name>
    commonName = <common_name>                 # Should match a listed SAN
    [ server_reqext ]
    keyUsage = critical,digitalSignature,keyEncipherment
    extendedKeyUsage = serverAuth,clientAuth
    subjectKeyIdentifier = hash
    subjectAltName = $ENV::SAN
  6. 텍스트 파일을 /tmp/tls-server.conf 또는 원하는 위치에 저장하십시오.
  7. 다음 명령을 입력하여 서버 인증서 서명 요청 (CSR) 을 생성하십시오.
    openssl req -new -config /tmp/tls-server.conf -out /tmp/tls-server.csr -keyout /tmp/tlsserver.key

    서버 CSR 파일은 /tmp/tls-server.csr에 저장되고 개인 키 파일은 /tmp/tls-server.key에 저장됩니다.

  8. 지시사항에 따라 서명에 대한 내부 또는 상업용 인증 기관에 CSR을 제출하십시오.

    이 프로시저에는 CSR 파일 열기 및 다음 사이에 포함된 인코딩된 텍스트 블록 복사가 포함될 수 있습니다.BEGINEND마커.

  9. 리턴된 서버 인증서를 /tmp 디렉토리 또는 선호하는 위치에 복사하십시오.
  10. 서버 인증서가 PEM ( Base64 ASCII) 형식인지 확인하십시오. 인증서가 DER(2진) 형식이면 다음 명령을 입력하여 PEM 형식으로 변환하십시오.
    openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
    팁: 인증서의 파일 확장자가 사용되는 인코딩 메소드를 반드시 표시하지는 않습니다. 예를 들어, 확장자를 .cer 가진 인증서에는 Base-64 또는 DER 인코딩이 사용될 수 있습니다. 일반적으로 인증서 요청 프로시저 중에 인코딩 방법을 선택합니다. 하나의 형식에서 다른 형식으로 인증서를 변환하는 OpenSSL 명령에 대한 정보를 인터넷에서 검색하십시오.
    PEM 파일에는 다음 태그 사이에 포함된 인코딩된 텍스트 블록이 들어 있습니다BEGINEND마커.
  11. 사용 중인 CA가 인증서 서명에 중간 CA를 사용하는 경우, 해당 중간 CA 인증서가 PEM ( Base64 ASCII) 형식인지 확인하십시오. 인증서가 DER (바이너리) 형식인 경우, PEM 형식으로 변환하십시오(이전 단계 참조). 그런 다음 다음 명령을 입력하여 서명된 서버 인증서에 중간 CA 인증서를 추가하십시오.
    cat <intermediate_ca_file_name>.pem >> <signed_server_certificate_file_name>.pem
  12. 수신한 스토어 서버 인증서가 Distinguished Encoding Rules( DER )와 같이 PKCS#12 형식이 아닌 경우, 서버 인증서를 PKCS#12 형식으로 변환하십시오. 다음 명령을 입력하고 프롬프트가 표시되면 보안 비밀번호를 선택하십시오.
    openssl pkcs12 -inkey /tmp/tlsserver.key -in <signed_server_certificate_file_name>.pem -export -out dlc-server.pfx
  13. 프롬프트가 표시되면 보안 비밀번호를 선택하십시오.
  14. 서버 인증서를 /opt/qradar/conf/key_stores 디렉토리의 QRadar 컴퓨터에 복사하십시오. /key_stores 폴더가 없는 경우 작성하십시오.

결과

작성한 dlc-server.pfx 파일을 사용하여 QRadar 에서 Disconnected Log Collector 로그 소스를 구성할 수 있습니다.

다음에 수행할 작업

QRadar 을 통해 TCP 통신에 대한 TLS 설정