Configurando o Box para se comunicar com o QRadar
Para recuperar logs do administrador de sua conta corporativa do Box, configure o Box e o IBM QRadar Console. Deve-se ter uma conta do desenvolvedor do Box
Antes de iniciar
Gere um par de RSAkey privado e público para a asserção JSON Web Token (JWT)
Dica: se você for um usuário QRadar on Cloud e o Coletor de Destino for Console ou Processador de Eventos, deverá abrir um caso e fazer upload da Chave Privada (no formato DER). Em seguida, o DevOps inclui essa chave privada no /opt/qradar/conf/trusted_certificates/box
- Efetue login no Console ou no servidor Linux® que possui um comando
openssl- Para uma chave privada, digite o comando
a seguir:
openssl genrsa -out box_private_key.pem 2048 - Para uma chave pública, digite o comando a seguir:
openssl rsa -pubout -in box_private_key.pem -out box_public_key.pem
- Para uma chave privada, digite o comando
a seguir:
- Salve uma cópia da chave pública. Você cola o conteúdo da chave pública na caixa de texto Incluir chave pública ao configurar o Box para acesso de API
- Converta a chave privada em DER digitando o comando a seguir em uma
linha:
openssl pkcs8 -topk8 -inform PEM -outform DER -in box_private_key.pem -out box_private_key.der -nocrypt - Armazene a chave privada em seu host gerenciado no QRadar
- Crie um diretório chamado "box" no diretório /opt/qradar/conf/trusted_certificates/ em QRadar.
- Copie o arquivo .DER de chave privada para o diretório /opt/qradar/conf/trusted_certificates/box criado. Não armazene a chave privada em nenhum outro local.
- Configure a origem do log usando apenas o nome do arquivo de chave privada no diretório /opt/qradar/conf/trusted_certificates/box . Assegure-se de digitar o nome do arquivo corretamente no campo Nome do arquivo de chave privado ao configurar a origem de log.
- Copie a chave privada no diretório /opt/qradar/conf/trusted_certificates/box .Dica: Se você configurar a fonte de log antes de armazenar a chave privada, uma mensagem de erro será exibida.