Configurando o Check Point para encaminhar eventos LEEF para QRadar

Para encaminhar eventos LEEF para o IBM QRadar, use o Check Point Log Exporter e configure um novo destino para os logs.

Antes de iniciar

O Log Exporter pode ser instalado em várias versões do Check Point. Antes de enviar eventos no formato LEEF para QRadar, certifique-se de ter a versão correta do Check Point e do Log Exporter instalados em seu ambiente.

A tabela a seguir descreve onde os eventos LEEF são suportados.

Tabela 1. Versões do Check Point que suportam LEEF
Versão do Check Point Comentários
R81.10 O Log Exporter é incluído nessa versão.
R80.20 O Log Exporter é incluído nessa versão.
R80.10 Instale o Log Exporter e, em seguida, instale o hotfix.
R77.30 Instale o Log Exporter e, em seguida, instale o hotfix.
Check Point R80.20
Se você deseja preservar a configuração do Expoador de Log antes de fazer o upgrade para o Check Point R80.20, siga as instruções de backup e restauração do Log Expoter no website Check Point. (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk127653).
Check Point R80.10
Assegure-se de que o Check Point versão R80.10 esteja instalado nos servidores a seguir:
  • Servidor de log de vários domínios R80.10
  • Servidor de gerenciamento da segurança
  • Servidor de Registro
  • Servidor SmartEvent
É possível instalar o Log Exporter na versão R80.10 Jumbo Hotfix Take 56 ou mais recente. O hotfix deve ser instalado após a instalação do Jumbo. Se desejar fazer upgrade do Jumbo, desinstale o hotfix, faça upgrade do Jumbo e, em seguida, reinstale o hotfix. Para obter mais informações, consulte o tópico de instalação no website do Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation).
Check Point R77.30
Assegure-se de que o Check Point versão R77.30 esteja instalado nos servidores a seguir:
  • Servidor de vários domínios
  • Servidor de log de vários domínios
  • Servidor de Registro
  • Servidor SmartEvent
É possível instalar o Log Exporter na versão R77.30 Jumbo Hotfix Take 292 ou mais recente. O hotfix deve ser instalado após a instalação do Jumbo. Se desejar fazer upgrade do Jumbo, desinstale o hotfix, faça upgrade do Jumbo e, em seguida, reinstale o hotfix. Para obter mais informações, consulte o tópico de instalação no website do Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation).

Procedimento

  1. Para acessar o modo expert no console do Check Point Log Expoter usando a interface da linha de comandos, digite expert, em seguida, pressione Return.
  2. Digite sua senha de especialista e, em seguida, pressione Enter.
  3. Digite o seguinte comando:
    cp_log_export add name <name> [domain-server <domain-server> target-server <target-server IP address> target-port <target-port>protocol <(udp|tcp)> format <(syslog)|(cef)|(leef)> [optional arguments]
    Dica: Se o seu servidor não for parte de um domínio, não inclua o campo domain-server no comando setup.

    Um novo diretório de destino e arquivos padrão são criados no diretório $EXPORTERDIR/targets/<deployment_name>.

    A tabela a seguir apresenta os parâmetros de amostra e seus valores.
    Tabela 2. Configuração de destino de amostra
    Parâmetro Valor
    Name < service_name>
    Enabled Sim
    Target-server < QRadar_IP_enderes>
    Target-port 514
    Protocol TCP
    Format LEEF
    Read-mode Semiunificado

    O valor padrão para o parâmetro Read-mode éSemi-unifiedpara garantir que os dados completos sejam coletados.

    Para obter mais informações sobre outros comandos, acesse o Website do Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Deployment Script Additional Commands).

  4. Para alterar uma configuração, digite cp_log_export set.
  5. Para verificar uma configuração em uma implementação existente, digite cp_log_export show.
  6. Para iniciar o Log Expoador automaticamente, digite o seguinte comando: cp_log_export restart.
    Por padrão, o Log Exporter não é iniciado automaticamente.

Resultados

Se o QRadar não estiver recebendo eventos do Check Point, tente estas dicas de resolução de problemas:
  • Verifique se no arquivo $EXPORTERDIR/targets/<deployment_name>/conf/LeefFieldsMapping.xml há problemas de mapeamento de atributos.
  • Verifique se no arquivo $EXPORTERDIR/targets/<deployment_name>/conf/LeefFormatDefinition.xml há problemas de mapeamento de cabeçalho LEEF.
  • Verifique os caminhos de arquivo. Os caminhos de arquivo podem ser mudados com as atualizações do Check Point. Se um arquivo de configuração não puder ser localizado, entre em contato com o administrador do Check Point.
Para obter mais informações de resolução de problemas, consulte o Troubleshooting Check Point Syslog LEEF Events from the Log Exporter (cp_log_export) Utility technote (https://www.ibm.com/support/docview.wss?uid=ibm10876650).