Configurando propriedades de eventos para eventos de firewall genéricos
Você deve configurar o IBM QRadar manualmente para interpretar os eventos de firewall genéricos recebidos.
Procedimento
- Encaminhar todos os registros de firewall para QRadar
Para obter informações sobre o encaminhamento de logs de firewall do seu firewall genérico para o QRadar, consulte a documentação do fornecedor para os seus eventos de firewall.
- Abra o arquivo a seguir:
/opt/QRadar/conf/genericFirewall.conf
Certifique-se de copiar esse arquivo para os sistemas que hospedam o Event Collector e o QRadar Console
- Reinicie o servidor Tomcat:
service tomcat restart
Uma mensagem é exibida indicando que o servidor Tomcat foi reiniciado.
- Habilite ou desative as expressões regulares em seus padrões, configurando a propriedade regex_enabled . Por padrão, expressões regulares são desativadas.
Por exemplo:
regex_enabled=falseAo configurar a propriedade para regex_enabled para false, o sistema gera expressões regulares com base nas tags inseridas ao tentar recuperar os valores de dados correspondentes dos logs.
Ao configurar a propriedade regex_enabled para true, é possível definir regex customizado para controlar padrões. Essas configurações de regex são diretamente aplicadas aos logs e o primeiro grupo capturado é retornado. Ao definir padrões de regex personalizados, você deve aderir às regras do regex, conforme definido pela linguagem de programação Java™ . Para obter mais informações, consulte http://download.oracle.com/javase/tutorial/essential/regex/..
Para integrar um firewall genérico com QRadar, certifique-se de especificar as classes diretamente em vez de usar as classes predefinidas. Por exemplo, a classe de dígito
(/\d/)torna-se/[0-9]/. Reescreva a expressão para usar os qualificadores primitivas(/?/,/*/ and /+/)em vez de usar qualificadores numéricos. - Adicionar as linhas a seguir ao arquivo genericFirewall.conf :
accept_pattern=<accept pattern> deny_pattern=<deny pattern> source_ip_pattern=<source ip pattern> source_port_pattern=<source port pattern> destination_ip_pattern=<destination ip pattern>A tabela a seguir fornece exemplos de valores que você pode usar para cada padrão.
Padrão Valor Exemplo accept pattern=<accept pattern>Pacote aceito A mensagem de log a seguir mostra
accept pattern=Packet accepted:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdeny_pattern=<deny pattern>Pacote negado A mensagem de log a seguir mostra
deny_pattern=Packet denied:Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcpsource_ip_pattern=<source IP pattern>de A mensagem de log a seguir mostra
source_ip_pattern=Source IP:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpsource_port_pattern=<source port pattern>porta A mensagem de log a seguir mostra
source_port_pattern=Source Port:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_ip_pattern=<destination IP pattern>de A mensagem de log a seguir mostra
destination_ip_pattern=Destination IP.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_port_pattern=<destination port pattern>porta A mensagem de log a seguir mostra
destination_port_pattern=Destination Port:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpprotocol_pattern=<protocol pattern>protocolo A mensagem de log a seguir mostra
protocol_pattern=Protocol:Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpDica: Padrões são case-insensitivo e você pode adicionar vários padrões. Para obter vários padrões, separe usando um símbolo#. - Salve e saia do arquivo.