Configurando o Halo do CloudPassage para comunicação com o QRadar

Para coletar eventos Halo do CloudPassage , faça download e configure o script do Halo Event Connector do CloudPassage para enviar eventos syslog para o QRadar

Antes de iniciar

Para poder configurar o Conector de evento, deve-se criar uma chave de API CloudPassage somente leitura. Para criar uma chave somente leitura, efetue login em seu CloudPassage Portal e clique em Incluir nova chave na janela Administração de site.

Sobre esta tarefa

O script Conector de evento requer que o Python 2.6 ou mais recente seja instalado no host no qual o script é executado. O Conector de evento faz chamadas para a API de eventos do CloudPassage, que está disponível a todos os assinantes Halo.
Nota: é possível configurar o CloudPassage Halo Event Collect para gravar os eventos no arquivo para QRadar para recuperar usando o Protocolo de Arquivo de Log, no entanto, esse método não é recomendado.

Procedimento

  1. Efetue login no CloudPassage Portal.
  2. Vá em Configurações> Administração do Site.
  3. Clique na guia API Chaves .
  4. Clique em Mostrar para a chave que deseja usar.
  5. Copie o ID de chave e a chave secreta em um arquivo de texto.

    Assegure-se de que o arquivo contenha somente uma linha, com o ID de chave e a chave secreta separados por uma barra vertical (|), por exemplo, your_key_id|your_secret_key. Se você deseja recuperar eventos de várias contas Halo, inclua uma linha extra para cada conta.

  6. Salvar o arquivo como haloEvents.auth.
  7. Faça download do script do Conector de Eventos e dos arquivos associados do https://github.com/cloudpassage/halo-event-connector-python.
  8. Copie os seguintes arquivos para um sistema Linux® ou Windows que tenha Python 2.6 (ou posterior) instalado:
    • haloEvents.py
    • cpapi.py
    • cputils.py
    • remote_syslog.py (use esse script somente se você implementar o Event Connector no Windows e desejar enviar eventos por meio de syslog)
    • haloEvents.auth
  9. Configure as variáveis de ambiente no sistema Linux ou Windows:
    • No Linux, inclua o caminho completo para o interpretador Python na variável de ambiente PATH.
    • No Windows, configure as seguintes variáveis:
      • Configure a variável PATH para incluir o local de haloEvents.py e o interpretador Python.
      • Configure a variável PYTHONPATH para incluir o local das bibliotecas Python e o interpretador Python.
  10. Para enviar eventos por meio de syslog com o Conector de Eventos implementado em um sistema Windows, execute o script haloEvents.py com o comutador --leefsyslog=<QRadar IP> :

    haloEvents.py --leefsyslog=192.0.2.1

    Por padrão, o Conector de evento recupera os eventos existentes na conexão inicial e, em seguida, recupera somente os novos eventos depois disso. Para iniciar a recuperação de evento a partir de uma data específica, em vez de recuperar todos os eventos históricos na inicialização, use o comutador --starting=<date>, em que date está no formato AAAA-MM-DD:

    haloEvents.py --leefsyslog=192.0.2.1 --starting=2014-04-02

  11. Para enviar eventos através do syslog e implementar o Connector de Eventos em um sistema Linux , configure o daemon logger local.
    1. Para verificar qual criador de logs o sistema usa, digite o comando a seguir:

      ls -d /etc/*syslog*

      Dependendo de qual distribuição Linus você tiver, os arquivos a seguir poderão ser listados:
        • rsyslog.conf
        • syslog-ng.conf
        • syslog.conf
    2. Edite o arquivo .conf apropriado com informações relevantes para o seu ambiente.
      Configuração de exemplo para syslog-ng:
      source s_src {                                 
            file("/var/log/leefEvents.txt");
      };            
      destination d_qradar {        
           udp("qradar_hostname" port(514));        
      };        
      log {        
           source(s_src); destination(d_qradar);        
      };
    3. Para executar o script haloEvents.py com o comutador leeffile=<filepath> , digite o seguinte comando:

      haloEvents.py --leeffile=/var/log/leefEvents.txt

      É possível incluir o comutador --starting=YYYY-MM-DD para especificar a data a partir da qual você deseja que os eventos sejam coletados na inicialização inicial.
      Nota: como uma alternativa para usar syslog, é possível gravar eventos em um arquivo para o QRadar para recuperar usando o protocolo Arquivo de log. Para Windows ou Linux para gravar os eventos em um arquivo em vez disso, use o comutador --leeffile=<filename> para especificar o arquivo a ser gravada.