Configurando propriedades de eventos para eventos de firewall genéricos

Você deve configurar o IBM QRadar manualmente para interpretar os eventos de firewall genéricos recebidos.

Procedimento

  1. Encaminhar todos os registros de firewall para QRadar

    Para obter informações sobre o encaminhamento de logs de firewall do seu firewall genérico para o QRadar, consulte a documentação do fornecedor para os seus eventos de firewall.

  2. Abra o arquivo a seguir:

    /opt/QRadar/conf/genericFirewall.conf

    Certifique-se de copiar esse arquivo para os sistemas que hospedam o Event Collector e o QRadar Console

  3. Reinicie o servidor Tomcat:

    service tomcat restart

    Uma mensagem é exibida indicando que o servidor Tomcat foi reiniciado.

  4. Habilite ou desative as expressões regulares em seus padrões, configurando a propriedade regex_enabled . Por padrão, expressões regulares são desativadas.

    Por exemplo:

    regex_enabled=false

    Ao configurar a propriedade para regex_enabled para false, o sistema gera expressões regulares com base nas tags inseridas ao tentar recuperar os valores de dados correspondentes dos logs.

    Ao configurar a propriedade regex_enabled para true, é possível definir regex customizado para controlar padrões. Essas configurações de regex são diretamente aplicadas aos logs e o primeiro grupo capturado é retornado. Ao definir padrões de regex personalizados, você deve aderir às regras do regex, conforme definido pela linguagem de programação Java™ . Para obter mais informações, consulte http://download.oracle.com/javase/tutorial/essential/regex/..

    Para integrar um firewall genérico com QRadar, certifique-se de especificar as classes diretamente em vez de usar as classes predefinidas. Por exemplo, a classe de dígito (/\d/) torna-se /[0-9]/. Reescreva a expressão para usar os qualificadores primitivas (/?/,/*/ and /+/) em vez de usar qualificadores numéricos.

  5. Adicionar as linhas a seguir ao arquivo genericFirewall.conf :
    accept_pattern=<accept pattern>
    deny_pattern=<deny pattern>
    source_ip_pattern=<source ip pattern>
    source_port_pattern=<source port pattern>
    destination_ip_pattern=<destination ip pattern>

    A tabela a seguir fornece exemplos de valores que você pode usar para cada padrão.

    Padrão Valor Exemplo
    accept pattern=<accept pattern> Pacote aceito

    A mensagem de log a seguir mostra accept pattern=Packet accepted:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp

    deny_pattern=<deny pattern> Pacote negado

    A mensagem de log a seguir mostra deny_pattern=Packet denied:

    Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcp
    source_ip_pattern=<source IP pattern> de

    A mensagem de log a seguir mostra source_ip_pattern=Source IP:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    source_port_pattern=<source port pattern> porta

    A mensagem de log a seguir mostra source_port_pattern=Source Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_ip_pattern=<destination IP pattern> de

    A mensagem de log a seguir mostra destination_ip_pattern=Destination IP.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_port_pattern=<destination port pattern> porta

    A mensagem de log a seguir mostra destination_port_pattern=Destination Port:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    protocol_pattern=<protocol pattern> protocolo

    A mensagem de log a seguir mostra protocol_pattern=Protocol:

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    Dica: Padrões são case-insensitivo e você pode adicionar vários padrões. Para obter vários padrões, separe usando um símbolo #.
  6. Salve e saia do arquivo.

O que fazer a seguir

Agora você está pronto para configurar a origem de log no QRadar