Configurando propriedades do evento para eventos de autorização

Você deve configurar o IBM QRadar manualmente para interpretar os eventos de firewall genéricos recebidos:

Procedimento

  1. Enencaminhe todos os logs do servidor de autenticação para o seu sistema QRadar

    Para obter informações sobre o encaminhamento de logs do servidor de autenticação para o QRadar, consulte a documentação do fornecedor para o seu servidor autorizado.

  2. Abra o arquivo a seguir:

    /opt/QRadar/conf/genericAuthServer.conf

    Certifique-se de copiar esse arquivo para os sistemas que hospedam o Event Collector e o QRadar Console

  3. Reinicie o servidor Tomcat:

    service tomcat restart

    Uma mensagem é exibida indicando que o servidor Tomcat foi reiniciado.

  4. Habilite ou desative as expressões regulares em seus padrões, configurando a propriedade regex_enabled . Por padrão, expressões regulares são desativadas.
    Por exemplo:

    regex_enabled=false

    Ao configurar a propriedade regex_enabled para false, o sistema gera expressões regulares (regex) com base nas tags que você insere quando tenta recuperar os valores de dados correspondentes dos logs.

    Ao configurar a propriedade regex_enabled para true, é possível definir regex customizado para controlar padrões. Essas configurações de regex são aplicadas diretamente aos logs e o primeiro grupo capturado é retornado. Ao definir padrões de regex personalizados, você deve aderir às regras do regex, conforme definido pela linguagem de programação Java™ . Para obter mais informações, consulte http://download.oracle.com/javase/tutorial/essential/regex/..

    Para integrar um firewall genérico ao QRadar, certifique-se de especificar as classes diretamente em vez de usar as classes predefinidas. Por exemplo, a classe de dígito (/\d/) torna-se /[0-9]/ Reescreva a expressão para usar os qualificadores primitivas (/?/,/*/ and /+/) em vez de usar qualificadores numéricos.

  5. Adicionar as linhas a seguir ao arquivo genericAuthServer.conf :
    login_success_pattern=<login success pattern>
    login_failed_pattern=<login failure pattern>
    logout_pattern=<logout pattern>
    source_ip_pattern=<source IP pattern>
    source_port_pattern=<source port pattern>
    user_name_pattern=<for pattern>

    A tabela a seguir fornece exemplos de valores que você pode usar para cada padrão.

    Padrão Valor Exemplo
    login_success=<login success pattern> Senha aceita

    A mensagem de log a seguir mostra login_success_pattern=Accepted password:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2

    login_failed_pattern=<login failure pattern> Falha na senha

    A mensagem de log a seguir mostra login_failed_pattern=Failed password:

    Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2
    logout_pattern=<logout pattern> sessão fechada

    A mensagem de log a seguir mostra logout_pattern=session closed:

    Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genuser
    source_ip_pattern=<source IP pattern> de

    A mensagem de log a seguir mostra source_ip_pattern=from:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    source_port_pattern=<source port pattern> porta

    A mensagem de log a seguir mostra source_port_pattern=port:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    user_name_pattern=<for pattern> para o

    A mensagem de log a seguir mostra user_name_pattern=for:

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    Dica: Todas as entradas são case-insensitive.

O que fazer a seguir

Agora você está pronto para configurar a origem de log no QRadar