OpenStack

O DSM IBM QRadar para o OpenStack coleta logs de eventos de seu dispositivo OpenStack

A tabela a seguir identifica as especificações para o DSM OpenStack:
Tabela 1. Especificações do DSM OpenStack
Especificação Valor
Fabricante OpenStack
Nome do DSM OpenStack
Nome do arquivo RPM DSM-OpenStackCeilometer-QRadar_version-build_number.noarch.rpm
Versões Suportadas V2015.1
Protocolo Receptor de HTTP
Tipos de eventos registrados Evento de auditoria
Descobertos automaticamente? Não
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais OpenStack site ( http://www.openstack.org/ )
Para enviar eventos do OpenStack para QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM PROTOCOL-HTTPReceiver
    • RPM do DSM OpenStack
  2. Inclua uma origem de log OpenStack no QRadar Console. A tabela a seguir descreve os parâmetros que são necessários para coletar eventos do OpenStack:
    Tabela 2. Parâmetros de origem de log OpenStack
    Parâmetro Valor
    Tipo de origem de log OpenStack
    Identificador de Fonte de Log O endereço IP do servidor OpenStack e não o nome do host.
    Configuração de protocolo Receptor HTTP
    Tipo de comunicação HTTP
    Porta de Atendimento O número da porta que o OpenStack usa para se comunicar com QRadar.
    Importante: Não use a Porta 514. A porta 514 é usada pelo listener padrão do Syslog.
    Padrão de mensagem ^\{"typeURI
  3. Configure o seu dispositivo OpenStack para se comunicar com o QRadar
A tabela a seguir fornece uma mensagem de evento de amostra para o DSM do OpenStack:
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Tabela 3. Mensagem de amostra do OpenStack suportada pelo dispositivo OpenStack
Nome do evento Categoria de baixo Nível Mensagem de log de amostra
Detalhes das listas de todos os servidores Ler atividade tentada
 {"typeURI": "http://schemas.dmtf.org/cloud/audit/1.0/event", "eventTime": "2014-12-09T00:18:52.063878+0000", "target": {"typeURI": "service/compute/servers/detail", "id": "openstack:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "nova", "addresses": [{"url": "http://<IP_address>:8774/v2/xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "admin"}, {"url": "http://<IP_address>:8774/v2/xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "private"}, {"url": "http://<IP_address>:8774/v2/xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "name": "public"}]}, "observer": {"id": "target"}, "tags": ["correlation_id?value=openstack:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"], "eventType": "activity", "initiator": {"typeURI": "service/security/account/user", "name": "admin", "credential": {"token": "xxxx xxxxxxxx xxxx", "identity_status": "Confirmed"}, "host": {"agent": "python-novaclient", "address": "<IP_address>"}, "project_id": "openstack:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx", "id": "openstack:xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"}, "action": "read/list", "outcome": "pending", "id": "openstack:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",