Para coletar eventos Halo do CloudPassage , faça download e configure o script do Halo Event Connector do CloudPassage para enviar eventos syslog para o QRadar
Antes de iniciar
Para poder configurar o Conector de evento, deve-se criar uma chave de API
CloudPassage somente leitura. Para criar uma chave somente leitura, efetue login em seu
CloudPassage Portal e clique em Incluir nova chave na janela
Administração de site.
Sobre esta tarefa
O script Conector de evento requer que o Python 2.6 ou mais recente seja
instalado no host no qual o script é executado. O Conector de evento faz chamadas para a
API de eventos do CloudPassage, que está disponível a todos os assinantes Halo.Nota: é possível configurar o CloudPassage Halo Event Collect para gravar os eventos no arquivo para QRadar para recuperar usando o Protocolo de Arquivo de Log, no entanto, esse método não é recomendado.
Procedimento
- Efetue login no CloudPassage Portal.
- Vá em Configurações> Administração do Site.
- Clique na guia API Chaves .
- Clique em Mostrar para a chave que deseja usar.
- Copie o ID de chave e a chave secreta em um arquivo de texto.
Assegure-se de que o arquivo contenha somente uma linha, com o ID de chave e a chave
secreta separados por uma barra vertical (|), por exemplo,
your_key_id|your_secret_key. Se você deseja recuperar eventos de
várias contas Halo, inclua uma linha extra para cada conta.
- Salvar o arquivo como haloEvents.auth.
- Faça download do script do Conector de Eventos e dos arquivos associados do https://github.com/cloudpassage/halo-event-connector-python.
- Copie os seguintes arquivos para um sistema Linux® ou Windows que tenha Python 2.6 (ou posterior) instalado:
- haloEvents.py
- cpapi.py
- cputils.py
- remote_syslog.py (use esse script somente se você implementar o Event Connector no Windows e desejar enviar eventos por meio de syslog)
- haloEvents.auth
- Configure as variáveis de ambiente no sistema Linux ou Windows:
- No Linux, inclua o caminho completo para o interpretador Python na variável de ambiente PATH.
- No Windows, configure as seguintes variáveis:
- Configure a variável PATH para incluir o local de haloEvents.py e o
interpretador Python.
- Configure a variável PYTHONPATH para incluir o local das bibliotecas Python e o
interpretador Python.
- Para enviar eventos por meio de syslog com o Conector de Eventos implementado em um sistema Windows, execute o script haloEvents.py com o comutador --leefsyslog=<QRadar IP> :
haloEvents.py --leefsyslog=192.0.2.1
Por padrão, o Conector de evento recupera os eventos existentes na conexão inicial e,
em seguida, recupera somente os novos eventos depois disso. Para iniciar a recuperação de
evento a partir de uma data específica, em vez de recuperar todos os eventos históricos
na inicialização, use o comutador --starting=<date>, em que
date está no formato AAAA-MM-DD:
haloEvents.py --leefsyslog=192.0.2.1 --starting=2014-04-02
- Para enviar eventos através do syslog e implementar o Connector de Eventos em um sistema Linux , configure o daemon logger local.
- Para verificar qual criador de logs o sistema usa, digite o comando a seguir:
ls -d /etc/*syslog*
Dependendo de qual distribuição Linus você tiver, os arquivos a seguir poderão ser
listados:
- rsyslog.conf
- syslog-ng.conf
- syslog.conf
- Edite o arquivo .conf apropriado com informações relevantes para o seu ambiente.
Configuração de exemplo para syslog-ng:
source s_src {
file("/var/log/leefEvents.txt");
};
destination d_qradar {
udp("qradar_hostname" port(514));
};
log {
source(s_src); destination(d_qradar);
};
- Para executar o script haloEvents.py com o comutador leeffile=<filepath> , digite o seguinte comando:
haloEvents.py
--leeffile=/var/log/leefEvents.txt
É possível incluir o comutador
--starting=YYYY-MM-DD para
especificar a data a partir da qual você deseja que os eventos sejam coletados na
inicialização inicial.
Nota: como uma alternativa para usar syslog, é possível gravar eventos em um arquivo para o QRadar para recuperar usando o protocolo Arquivo de log. Para Windows ou Linux para gravar os eventos em um arquivo em vez disso, use o comutador --leeffile=<filename> para especificar o arquivo a ser gravada.