Integrando o Check Point usando o TLS Syslog

Antes de poder incluir uma origem de registro no IBM QRadar, é necessário gerar certificados no QRadar Console e, em seguida, copiar os certificados no dispositivo Check Point.

Procedimento

  1. Usando SSH, efetue login no QRadar Console.
  2. Gere a chave de CA raiz digitando o comando a seguir:
    openssl genrsa -out RootCA.key 2048
  3. Gere o pem de CA raiz digitando o comando a seguir:
    openssl req -x509 -new -nodes -key RootCA.key -days 2048 -out RootCA.pem
    Importante: Quando solicitado a fornecer informações do Distinguished Name (DN) sobre o certificado, você pode querer usar CheckpointRootCA como o valor Nome Comum . O valor Nome comum não pode ser o mesmo valor de Nome comum que você usa para outros certificados. Todos os outros campos são opcionais e podem ser deixados em branco. No entanto, se você comprar um certificado SSL de uma autoridade de certificação, poderá ser necessário configurar mais campos, como Organização, para refletir com precisão as informações de sua organização.
  4. Para gerar a chave do cliente, digite o comando a seguir:
    openssl genrsa -out log_exporter.key 2048
    Importante: Não compartilhe a chave do cliente com ninguém.
  5. Para gerar a solicitação de assinatura do certificado de cliente, digite o comando a seguir:
    openssl req -new -key log_exporter.key -out log_exporter.csr
    Importante: Quando solicitado a fornecer informações do Distinguished Name (DN) sobre o certificado, você pode desejar utilizar o endereço Check Point IP como o valor Nome Comum . O valor Nome comum não pode ser o mesmo valor de Nome comum que você usa para outros certificados. Todos os outros campos são opcionais e podem ser deixados em branco. Ao digitar um valor para o campo Uma senha de desafio, não use caracteres especiais para a senha. Se você adquirir um certificado SSL de uma autoridade de certificação, poderá ser necessário configurar mais campos, como Organização, para refletir com precisão as informações de sua organização.
  6. Para assinar o certificado usando os arquivos de CA, digite o comando a seguir:
    openssl x509 -req -in log_exporter.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out log_exporter.crt -days 2048 -sha256
  7. Para converter o certificado em formato p12, digite o comando a seguir:
    openssl pkcs12 -inkey log_exporter.key -in log_exporter.crt -export -out log_exporter.p12
    Importante: Ao se digitar um valor para o campo de senha de Exportação, não use caracteres especiais para a senha.
  8. Gere a chave do servidor digitando o comando a seguir:
    openssl genrsa -out syslogServer.key 2048
    Importante: Não compartilhe a chave do servidor com ninguém.
  9. Gere a solicitação de assinatura do certificado do servidor digitando o comando a seguir:
    openssl req -new -key syslogServer.key -out syslogServer.csr
    Importante: quando solicitado a fornecer informações de Nome Distinto (DN) sobre o certificado, você pode desejar usar o endereço IP do QRadar como o valor Nome Comum O valor Nome comum não pode ser o mesmo valor de Nome comum que você usa para outros certificados. Todos os outros campos são opcionais e podem ser deixados em branco. Ao digitar um valor para o campo Uma senha de desafio, não use caracteres especiais para a senha. Se você adquirir um certificado SSL de uma autoridade de certificação, poderá ser necessário configurar mais campos, como Organização, para refletir com precisão as informações de sua organização.
  10. Para assinar o certificado usando os arquivos de CA, digite o comando a seguir:
    openssl x509 -req -in syslogServer.csr -CA RootCA.pem -CAkey RootCA.key -CAcreateserial -out syslogServer.crt -days 2048 -sha256
  11. Para converter o certificado do servidor e a chave em um arquivo p12, digite o comando a seguir:
    openssl pkcs12 -inkey syslogServer.key -in syslogServer.crt -export -out syslogServer.p12
    Importante: Ao se digitar um valor para o campo Inserir Senha de Exportação , não utilize caracteres especiais para a senha.
  12. Usando SSH, efetue login no seu dispositivo Check Point.
  13. Para acessar o modo especializado, digite o comando a seguir:
    Expert
  14. Crie um diretório certs dentro do seu diretório deployment :
    mkdir -p $EXPORTERDIR/targets/<deployment_name>/certs

    Em que <deployment_name> é o hostname do seu QRadar Console.

  15. Copie o RootCA.pem e log_exporter.p12 que você criou em Steps 3 e 7 para o diretório que criou em seu dispositivo Check Point na Etapa 13 digitando o seguinte comando:
    scp root@qradar_ip:RootCA.pem log_exporter.p12 $EXPORTERDIR/targets/<deployment_name>/certs/
  16. Digite os comandos a seguir:
    chmod +r RootCA.pem
    chmod +r log_exporter.p12
    cp_log_export add name <deployment_name>  target-server <QRadar_host_IP> protocol tcp target-port <port_from_log_source_config> format leef encrypted true ca-cert $EXPORTERDIR/targets/<deployment_name>/certs/RootCA.pem client-cert $EXPORTERDIR/targets/<deployment_name>/certs/log_exporter.p12 client-secret <password_for_p12>

    Para obter mais informações sobre a configuração TLS, consulte a sua Documentação do Check Point (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#TLS Configuration).

O que fazer a seguir

Inclua uma origem de log no QRadar usando o protocolo TLS Syslog. Para obter mais informações, consulte Parâmetros de origem de log do TLS Syslog para o Check Point e Incluindo uma origem de log