Configuração do site JDBC para se comunicar com QRadar

É necessário ter uma conta Snowflake para coletar informações de tabelas ou exibições que contenham registros de dados de eventos de vários bancos de dados para configurar o protocolo JDBC com o Console IBM QRadar .

Sobre esta tarefa

Gerar um par de chaves RSA públicas e privadas para a afirmação de autenticação de par de chaves.

Dica: Se você for um QRadar on Cloud usuário e o coletor de destino for o Console ou o Processador de Eventos, é necessário abrir um ticket e enviar a chave privada (no formato DER ). A chave privada é adicionada ao diretório /opt/qradar/conf/trusted_certificates/jdbc .

Procedimento

  1. Faça login na caixa QRadar que tenha um comando openssl .
    • Para uma chave privada, digite o comando a seguir:
      openssl genrsa -out jdbc_private_key.pem 2048
    • Para uma chave pública, digite o comando a seguir:
      openssl rsa -in jdbc_private_key.pem -pubout -outform DER | base64
  2. Salve uma cópia da chave pública. O conteúdo da chave pública deve ser colado na configuração de usuário correspondente em Snowflake.
  3. Converta a chave privada para o formato “ DER ” digitando o seguinte comando em uma única linha:

    openssl pkcs8 -topk8 -inform PEM -outform DER -in jdbc_private_key.pem -out jdbc_private_key.der -nocrypt

    Observação: O arquivo deve ser protegido contra acesso não autorizado usando o mecanismo de permissão de arquivo fornecido pelo seu sistema operacional. Certifique-se de que o arquivo tenha as permissões adequadas para que o site QRadar possa lê-lo
  4. Armazene a chave privada em seu host gerenciado em QRadar.
    1. Crie um diretório chamado jdbc no diretório /opt/qradar/conf/trusted_certificates/ em QRadar.
    2. Copie o arquivo de chave privada .DER para o diretório /opt/qradar/conf/trusted_certificates/jdbc que você criou. Não armazene a chave privada em nenhum outro local.
    3. Configure a origem do registro usando apenas o nome do arquivo da chave privada no diretório /opt/qradar/conf/trusted_certificates/jdbc . Certifique-se de digitar o nome do arquivo corretamente no campoPrivate Key File Nameao configurar a origem do registro.
      Dica: se você configurar a origem do log antes de armazenar a chave privada, será exibida uma mensagem de erro.
  5. Atribua a chave pública a um usuário Snowflake (no lado Snowflake ). Para atribuir a chave pública ao usuário em Snowflake, execute um comando ALTER USER para definir oRSA_PUBLIC_KEYpropriedade. Por exemplo;
    ALTER USER example_user SET RSA_PUBLIC_KEY='MIIBIjANBgkqh...
    Observação: use o conteúdo do arquivo jdbc_public_key.pub . Se disponível, remova as linhas de cabeçalho e rodapé (-----BEGIN PUBLIC KEY----- e -----END PUBLIC KEY-----), bem como qualquer linha que contenha "writing RSA key", antes de incluí-la no comando.