osquery
O DSM IBM
QRadar para osquery recebe eventos formatados JSON de dispositivos que usam um sistema operacional Linux® . O DSM osquery está disponível para o QRadar V7.3.0 e mais recente.
O DSM do osquery suporta o rsyslog e as consultas a seguir que estão incluídas no
arquivo qradar.pack.conf para o osquery V3.3.2:
- container_processes
- docker_container_mounts
- docker_containers
- listening_ports
- process_open_sockets
- sudoers
- usuários
- file_events
Importante: As consultas de osquery suportadas são executadas em um intervalo de 10 second minutos, e apenas capturam dados que estão disponíveis naquele momento. Por exemplo, se um novo processo for iniciado e terminar entre
consultas de container_processes, essas informações não serão capturadas pelo osquery. Para obter informações sobre logs diferenciados do osquery, consulte a documentação do osquery (https://osquery.readthedocs.io/en/stable/deployment/logging/#results-logs).
As consultas
suportadas a seguir só capturam dados que estejam disponíveis no intervalo de consulta de 10 segundos:
- container_processes
- docker_container_mounts
- docker_containers
- listening_ports
- process_open_sockets
- sudoers
- usuários
Para integrar o osquery ao QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support). Faça o download e instale a versão mais recente dos RPMs a seguir em seu QRadar
Console:
- RPM do DSM Common
- RPM do DSM do osquery
- RPM do protocolo TCP Multiline Syslog
- Protocol Common RPM
- Certifique-se que a porta TCP que você deseja utilizar em seu QRadar Console para receber eventos esteja aberta. Para obter mais informações, consulte QRadar®: Gerenciando IPtables portas de firewall usando a interface do usuário. (https://www.ibm.com/support/pages/qradar-managing-iptables-firewall-ports-using-user-interface)
- Configure o rsyslog em seu sistema Linux . Para obter mais informações sobre a configuração do rsyslog, consulte Configurando o rsyslog em seu sistema Linux.
- Configurar osquery em seu sistema Linux . Para obter mais informações sobre configurar a osquery, consulte Configurando a osquery em seu sistema Linux.
- Inclua uma origem de log do osquery no QRadar Console para usar o protocolo syslog multilinhas TCP Para obter informações sobre os parâmetros de origem de log do osquery, consulte osquery log source parameters.