QRadar 와 통신하도록 Box 구성

Box 엔터프라이즈 계정에서 관리자 로그를 검색하려면 Box및 IBM QRadar 콘솔을 구성하십시오. Box 개발자 계정이 있어야 합니다.

시작하기 전에

JWT (JSON Web Token) 어설션에 대한 개인용 및 공용 RSAkey쌍을 생성하십시오.
팁: QRadar on Cloud 사용자이고 대상 콜렉터가 콘솔 또는 이벤트 프로세서인 경우 케이스를 열고 개인 키 (DER 형식) 를 업로드해야 합니다. 그런 다음 DevOps 는 해당 개인 키를 /opt/qradar/conf/trusted_certificates/box에 추가합니다.
  1. openssl 명령이 있는 콘솔 또는 Linux® 서버에 로그인하십시오.
    • 개인 키의 경우 다음 명령을 입력하십시오.
      openssl genrsa -out box_private_key.pem 2048
    • 공개 키의 경우 다음 명령을 입력하십시오.
      openssl rsa -pubout -in box_private_key.pem -out box_public_key.pem
  2. 공개 키의 사본을 저장하십시오. API 액세스를 위해 Box를 구성할 때 공개 키 추가 텍스트 상자에 공개 키의 컨텐츠를 붙여넣습니다.
  3. 다음 명령을 한 행에 입력하여 개인 키를 DER로 변환하십시오.
    openssl pkcs8 -topk8 -inform PEM -outform DER -in box_private_key.pem -out box_private_key.der -nocrypt
  4. QRadar의 관리 호스트에 개인 키를 저장하십시오.
    1. QRadar/opt/qradar/conf/trusted_certificates/ 디렉토리에 "box" 디렉토리를 작성하십시오.
    2. 개인 키 .DER 파일을 작성한 /opt/qradar/conf/trusted_certificates/box 디렉토리에 복사하십시오. 다른 위치에 개인 키를 저장하지 마십시오.
    3. /opt/qradar/conf/trusted_certificates/box 디렉토리에 있는 개인 키 파일의 파일 이름만 사용하여 로그 소스를 구성하십시오. 로그 소스를 구성할 때 개인 키 파일 이름 필드에 파일 이름을 올바르게 입력했는지 확인하십시오.
  5. 개인 키를 /opt/qradar/conf/trusted_certificates/box 디렉토리에 복사하십시오.
    팁: 개인 키를 저장하기 전에 로그 소스를 구성하면 오류 메시지가 표시됩니다.

프로시저

  1. QRadar 어플라이언스에 대한 애플리케이션을 작성하고 구성하십시오.
    1. Box Developers 포털 (http://developers.box.com/) 에 로그인하십시오. 이제 관리 및 Box 콘솔에 액세스할 수 있습니다.
    2. 새 앱 작성 > 사용자 정의 앱을 클릭하십시오.
    3. 사용자 정의 애플리케이션 창에서 서버 인증 (JWT 사용)을 선택하십시오.
    4. 앱 이름 필드에 앱의 이름을 입력한 후 앱 작성을 클릭하십시오.
    5. 구성 탭의 OAuth2 신임 정보 행에서 클라이언트 ID클라이언트 시크릿을 기록하십시오. QRadar에서 로그 소스를 추가할 때 클라이언트 ID클라이언트 시크릿 이 필요합니다.
    6. 앱 액세스 레벨 행에서 앱+엔터프라이즈 액세스를 선택하십시오.
    7. 애플리케이션 범위 행에서 다음 매개변수를 구성하십시오.
      표 1. 애플리케이션 범위 매개변수
      매개변수
      Content Actions Box에 저장된 모든 파일 및 폴더 읽기Box에 저장된 모든 파일 및 폴더 쓰기 선택란이 선택되어 있는지 확인하십시오.
      Administrative Actions 엔터프라이즈 특성 관리 선택란이 선택되어 있는지 확인하십시오.

      사용자 관리, 그룹 관리보존 정책 관리 선택란이 선택 취소되어 있는지 확인하십시오.

      Developer Actions 모든 선택란이 선택 취소되어 있는지 확인하십시오.
    8. 공개 키 추가 및 관리 행에서 공개 키 추가를 클릭하십시오.
    9. QRadar에서 복사한 공개 키 파일을 여십시오. 새 공개 키 추가 창에서 공개 키 필드에 공개 키 파일의 컨텐츠를 붙여넣으십시오.
    10. 확인 및 저장을 클릭한 후 키 ID를 기록하십시오. QRadar에서 로그 소스를 추가할 때 키 ID 가 필요합니다.
    11. 특성이 서버에 저장되었는지 확인하려면 변경사항 저장을 클릭하십시오.
      ASuccessfully updated the app.메시지가 표시됩니다.
  2. 앱을 제출하려면 권한 부여 탭에서 검토 및 제출을 클릭하십시오.
  3. 앱 권한 부여 제출 검토 창에서 제출을 클릭하십시오.
  4. Box 엔터프라이즈 ID를 찾으십시오.
    1. 관리 콘솔에 로그인한 후 계정 및 청구 > 엔터프라이즈 ID를 클릭하십시오.
    2. 계정 정보 탭을 클릭하고 상자를 기록하십시오 Enterprise ID.
  5. 애플리케이션에 권한을 부여하십시오.
    1. Box 콘솔에 로그인하십시오.
    2. 탐색 메뉴에서 을 클릭하십시오.
    3. 사용자 정의 앱 관리자 탭에서 앱을 찾고 계속 (...) 을 클릭하십시오.
    4. 앱 권한 부여 창에서 Application Access 레벨이 모든 사용자 이고 API키가 사용자가 기록한 클라이언트 ID 인지 확인한 후 권한 부여를 클릭하십시오.
      앱이 올바르게 구성된 경우 Authorization Status권한 부여됨 으로 표시되고 Enablement Status사용으로 표시됩니다.
    Box 구성에 대한 자세한 정보는 애플리케이션 (https://developer.box.com/guides/applications/) 을 참조하십시오.

다음에 수행할 작업

QRadar 가 Box DSM에서 이벤트를 수신하도록 구성되었는지 확인하십시오. QRadar 가 올바르게 구성된 경우 로그 소스 편집 창에 오류 메시지가 표시되지 않습니다.