Opções de configuração de protocolo TLS Syslog

Configure uma fonte de log do protocolo Syslog ( TLS ) para receber eventos syslog criptografados de dispositivos de rede que suportam o encaminhamento de eventos Syslog ( TLS ) para cada porta de escuta.

O protocolo Syslog ( TLS ) é um protocolo passivo de entrada. A origem de log cria uma porta de recebimento para eventos do TLS Syslog recebidos. Por padrão, as fontes de registro Syslog do TLS usam o certificado e a chave gerados pelo IBM QRadar. O protocolo Log Source (Fonte de Log) do TLS suporta as seguintes funções.

  • Um coletor de eventos suporta até 1000 conexões TLS.
  • Cada fonte de log do TLS (exceto AutoDiscovered ) deve usar uma porta exclusiva nesse coletor de eventos.
  • Você também pode criar até 1000 fontes de log TLS em um coletor de eventos.
  • Para Pem e Key, a Key deve estar no formato PKCS8/DER
  • Se você estiver usando o aplicativo Cert Management , a Chave deverá estar no formato PKCS8
Importante: Se a capacidade da fila do protocolo Syslog do TLS precisar substituir um valor configurado anteriormente e um valor diferente tiver sido definido manualmente, será necessário reiniciar o ecs-ec-ingress serviço para aplicar as alterações. As opções Implantar alteração ou Implantar configuração completa não funcionam. É necessário reiniciar o ecs-ec-ingress serviço após a implantação.

A tabela a seguir descreve os parâmetros específicos para o protocolo TLS Syslog:

Tabela 1. Parâmetros do protocolo TLS Syslog
Parâmetro Descrição
Configuração de protocolo TLS Syslog
Identificador de Fonte de Log

Um endereço IP ou nome do host para identificar a origem de log. Novidades no UP15

Agora é possível configurar até 10 identificadores de fonte de log para uma fonte de log baseada em Syslog do TLS.

Porta de Atendimento do TLS A porta de atendimento TLS padrão é 6514.
Importante: você pode atribuir apenas uma fonte de log Syslog TLS a cada porta de escuta TLS.
Modo de autenticação O modo que sua conexão TLS usa para autenticação. Se selecionar a opção Autenticação de cliente e de TLS, você deverá configurar os parâmetros de certificado.
Autenticação por certificado de cliente
Selecione uma das opções a seguir na lista:
  • Lista de permissões de CN e verificação de emissor
  • Certificado de cliente no disco
Usar lista de permissões de CN Ative este parâmetro para usar uma lista de permissões de CN.
Allowlist de CN A lista de permissões de nomes comuns do certificado de cliente confiável. É possível inserir texto sem formatação ou uma expressão regular (regex). Para definir várias entradas, insira cada uma em uma linha separada.
Usar verificação do emissor Ative este parâmetro para usar a verificação do emissor.
Certificado de emissor raiz/intermediário ou chave pública Insira o certificado de emissor Raiz/Intermediário ou a chave pública no formato PEM.
  • Insira o certificado, começando com:

    -----BEGIN CERTIFICATE-----

    e terminando com:

    -----END CERTIFICATE-----

  • Insira a chave pública que começa com:

    -----BEGIN PUBLIC KEY-----

    e terminando com:

    -----END PUBLIC KEY-----

Verificar revogação de certificado Verifica o status de revogação de certificado com relação ao certificado de cliente. Essa opção requer conectividade de rede com o URL especificado pelo campo Pontos de distribuição de CRL para o certificado do cliente na extensão X509v3.

Verifique o Uso do Certificado Verifica o conteúdo das extensões do certificado X509v3 nos campos de extensão Uso de chave e Uso estendido de chave. Para o certificado de cliente recebido, os valores permitidos de Uso de chave X509v3 são digitalSignature e keyAgreement. O valor permitido para o Uso estendido de chave X509v3 é TLS Web Client Authentication.

Esta propriedade é desativada por padrão.

Caminho do certificado de cliente

O caminho absoluto no disco para o certificado de cliente. O certificado deve ser armazenado no QRadar Console ou Event Collector para esta origem de log.

Importante:

Assegure-se de que o arquivo de certificado que você inserir comece com:

-----BEGIN CERTIFICATE-----

e termine com:

-----END CERTIFICATE-----

Tipo de Certificado de Servidor O tipo de certificado a ser usado para a autenticação para o certificado do servidor e a chave do servidor.
Selecione uma das opções a seguir na lista Tipo de certificado do servidor:
  • Certificado Gerado
  • Certificado de PEM e chave privada
  • Cadeia de certificado e senha do PKCS12
  • Escolha entre QRadar, Loja de Certificados (Descontinuado)
Certificado Gerado

Esta opção está disponível ao configurar o Tipo de certificado.

Se você deseja usar o certificado padrão e a chave que é gerada por QRadar para o certificado de servidor e chave do servidor, selecione esta opção.

O certificado gerado é nomeado syslog-tls.cert no diretório /opt/qradar/conf/trusted_certificates/ no Coletor de Eventos de destino para o qual a origem de log está designada.

Certificado Único e Chave Privada

Esta opção está disponível ao configurar o Tipo de certificado.

Se quiser usar um único certificado PEM para o certificado do servidor, selecione essa opção e, em seguida, configure os parâmetros a seguir:
  • Provided Server Certificate Path - O caminho absoluto para o certificado do servidor.
  • Provided Private Key Path - O caminho absoluto para a chave privada.
    Importante: A chave privada correspondente deve ser uma chave PKCS8 codificada em DER. A configuração falha com qualquer outro formato de chave.
PKCS12 Certificado e Senha

Esta opção está disponível ao configurar o Tipo de certificado.

Se quiser usar um arquivo PKCS12 que contém o certificado do servidor e a chave do servidor, selecione essa opção e, em seguida, configure os parâmetros a seguir:
  • PKCS12 Certificate Path - Digite o caminho do arquivo para o arquivo PKCS12 que contém o certificado do servidor e a chave do servidor.
  • PKCS12 Password - Digite a senha para acessar o arquivo PKCS12.
  • Certificate Alias - Se houver mais de uma entrada no arquivo PKCS12, um alias deverá ser fornecido para especificar qual entrada usar. Se apenas um alias estiver no arquivo PKCS12, deixe este campo em branco.
Comprimento de Carga Útil O comprimento máximo da carga útil (caracteres) exibido para a mensagem do TLS Syslog.
Número máximo de conexões

O parâmetro Conexões máximas controla quantas conexões simultâneas o protocolo Syslog do TLS pode aceitar para cada Event Collector.

Para cada um Event Collector, há um limite de 1000 conexões, incluindo fontes de log ativadas e desativadas, na configuração da fonte de log Syslog do coletor de eventos ( TLS ) para cada coletor de eventos.

O padrão para cada conexão de dispositivo é 50 mas não o limite para cada porta.

Dica: Automaticamente as fontes de log descobertas compartilham um atendente com outra fonte de log. Por exemplo, se você usar a mesma porta no mesmo coletor de eventos, ele contará apenas uma vez com relação ao limite.
Protocolos TLS O protocolo TLS a ser usado pela origem de log.

Selecione a opção "TLS 1.2 ou posterior".

Usar como uma origem de log do gateway

Envia eventos coletados por meio do QRadar Traffic Analysis Engine para detectar automaticamente a origem de log apropriada.

Se você não desejar definir um identificador de origem de log customizado para eventos, desmarque a caixa de seleção.

Quando essa opção não for selecionada e o Padrão do Identificador de Origem de Log não estiver configurado, o QRadar receberá eventos como origens de logs genéricas desconhecidas..

Usar análise sintática preditiva Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.
Dica: Em circunstâncias raras, o algoritmo pode fazer predições incorretas Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.
Padrão do Identificador de Origem de Log

Use a opção Usar como origem de log de gateway para definir um identificador de origem de log customizado para eventos que estão sendo processados e para que as origens de log sejam descobertas automaticamente quando aplicável. Se você não configurar o Padrão Identificador de Origem de Log, o QRadar receberá eventos como origens de log genéricas desconhecidas.

Use os pares chave-valor para definir o Identificador de origem de log customizado. A chave é a Sequência de formatação do identificador, que é o valor resultante ou o valor de origem. O valor é o padrão de expressão regular associado que é usado para avaliar a carga útil atual. Esse valor também suporta grupos de captura que podem ser usados para customizar ainda mais a chave.

Defina vários pares chave-valor digitando cada padrão em uma nova linha. Vários padrões são avaliados na ordem em que são listados. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

Os exemplos a seguir mostram várias funções de par chave-valor.
Padrões
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante
VPC-ACCEPT-OK
Ativar Multilinha Agregue várias mensagens em eventos únicos com base em uma Correspondência de Início/Final ou em uma expressão regular ID-Linked.
Método de agregação

Este parâmetro está disponível quando Ativar multilinhas está ativado.

  • ID-Linked - Processa logs de eventos que contêm um valor comum no início de cada linha.
  • Correspondência de início/final - Agrega eventos com base em uma expressão regular de início ou fim (regex).
Padrão de Início do Evento

Este parâmetro está disponível quando Ativar multilinhas está ativado e o Método de agregação está configurado como Iniciar/Terminar correspondência.

A expressão regular (regex) é necessária para identificar o início de uma carga útil de evento multilinhas do TCP. Os cabeçalhos de syslog geralmente começam com uma data ou um registro de data e hora. O protocolo pode criar um evento de linha única que seja baseado exclusivamente em um padrão de início de evento, como um registro de data e hora. Quando apenas um padrão de início estiver disponível, o protocolo capturará todas as informações entre cada valor inicial para criar um evento válido.

Padrão de término de evento

Este parâmetro está disponível quando Ativar multilinhas está ativado e o Método de agregação está configurado como Iniciar/Terminar correspondência.

Essa expressão regular (regex) é necessária para identificar o término de uma carga útil de evento multilinhas do TCP. Se o evento syslog terminar com o mesmo valor, será possível utilizar uma expressão regular para determinar o término de um evento. O protocolo pode capturar eventos que são baseados em apenas um padrão de término de evento. Quando somente um padrão de término estiver disponível, o protocolo capturará todas as informações entre cada valor de término para criar um evento válido.

Padrão de ID de Mensagem

Este parâmetro está disponível quando Ativar multilinhas está ativado e o Método de agregação está configurado como ID-Linked.

Essa expressão regular (regex) requeria filtrar as mensagens de carga útil do evento. As mensagens de eventos multilinhas de TCP devem conter um valor de identificação comum que se repete em cada linha da mensagem do evento.

limite de tempo

Este parâmetro está disponível quando Ativar multilinhas está ativado e o Método de agregação está configurado como ID-Linked.

O número de segundos a aguardar por mais cargas úteis correspondentes antes que o evento seja enviado por push para o pipeline do evento. O padrão é 10 segundos.

Reter linhas inteiras durante a agregação de evento

Este parâmetro está disponível quando Ativar multilinhas está ativado e o Método de agregação está configurado como ID-Linked.

Se você configurar o parâmetro Método de agregação como ID-Linked, poderá ativar Manter linhas inteiras durante a agregação de eventos para descartar ou manter a parte dos eventos que antece o Padrão de ID de mensagem. É possível ativar essa função apenas ao concatenar eventos com o mesmo padrão de ID juntos.

Mesclar Linhas Eventos em Linha Única

Este parâmetro está disponível quando Ativar multilinhas está ativado.

Mostra um evento em uma única linha ou em várias linhas.

Formatador de Eventos

Este parâmetro está disponível quando Ativar multilinhas está ativado.

Use a opção Windows Multiline para eventos multiline que são formatados especificamente para Windows.

Após a fonte de log ser salva, um certificado syslog-tls será criado para a fonte de log. O certificado deve ser copiado para qualquer dispositivo em sua rede que seja configurada para encaminhar syslog criptografado. Outros dispositivos de rede com um arquivo de certificado syslog-tls e o número de porta de atendimento TLS podem ser automaticamente descobertos como uma origem de log do TLS Syslog.

Casos de uso do TLS syslog

Os casos de uso a seguir representam configurações possíveis de serem criadas:
Certificado de cliente no disco
É possível fornecer um certificado de cliente que permita que o protocolo participe da autenticação de cliente. Caso selecione esta opção e forneça o certificado, as conexões recebidas são validadas com relação ao certificado de cliente.
Lista de permissões de CN e verificação de emissor

Se você selecionou essa opção, deve-se copiar o certificado do emissor (com as extensões de arquivo .crt, .cert ou .der) para o seguinte diretório:

/opt/qradar/conf/trusted_certificates

Esse diretório está no Coletor de eventos de destino para o qual a origem de log é designada.

Qualquer certificado de cliente recebido é verificado pelos métodos a seguir para verificar se o certificado foi assinado pelo emissor confiável e outras verificações. É possível escolher um ou ambos os métodos para autenticação por certificado de cliente:

Allowlist de CN

Forneça uma lista de permissões de nomes comuns de certificado de cliente confiável. É possível inserir texto simples ou uma expressão regular. Defina várias entradas, inserindo cada uma em uma nova linha.

Verificação do emissor

Forneça um certificado de emissor raiz ou intermediário de certificado de cliente confiável ou uma chave pública no formato PEM.

Verificar revogação de certificado

Verifica o status de revogação de certificado com relação ao certificado de cliente. Essa opção requer conectividade de rede com o URL especificado pelo campo Pontos de distribuição de CRL no certificado do cliente para a extensão X509v3.


Verifique o Uso do Certificado

Verifica o conteúdo das extensões do certificado X509v3 nos campos de extensão Uso de chave e Uso estendido de chave. Para o certificado de cliente recebido, os valores permitidos de Uso de chave X509v3 são digitalSignature e keyAgreement. O valor permitido para o Uso estendido de chave X509v3 é TLS Web Client Authentication.

Certificado do servidor fornecido pelo usuário
É possível configurar seu próprio certificado do servidor e a chave privada correspondente. O provedor de TLS Syslog configurado usa o certificado e a chave. Conexões recebidas são apresentadas com o certificado fornecido pelo usuário, em vez do certificado de TLS Syslog gerado automaticamente.
Autenticação padrão
Para usar o método de autenticação padrão, use os valores padrão para os parâmetros Modo de autenticação e Tipo de certificado. Após a fonte de log ser salva, um certificado syslog-tls será criado para o dispositivo de fonte de log. O certificado deve ser copiado para qualquer dispositivo em sua rede que encaminha dados syslog criptografados.