Configurando o Box para se comunicar com o QRadar

Para recuperar logs do administrador de sua conta corporativa do Box, configure o Box e o IBM QRadar Console. Deve-se ter uma conta do desenvolvedor do Box

Antes de iniciar

Gere um par de RSAkey privado e público para a asserção JSON Web Token (JWT)
Dica: se você for um usuário QRadar on Cloud e o Coletor de Destino for Console ou Processador de Eventos, deverá abrir um caso e fazer upload da Chave Privada (no formato DER). Em seguida, o DevOps inclui essa chave privada no /opt/qradar/conf/trusted_certificates/box
  1. Efetue login no Console ou no servidor Linux® que possui um comando openssl
    • Para uma chave privada, digite o comando a seguir:
      openssl genrsa -out box_private_key.pem 2048
    • Para uma chave pública, digite o comando a seguir:
      openssl rsa -pubout -in box_private_key.pem -out box_public_key.pem
  2. Salve uma cópia da chave pública. Você cola o conteúdo da chave pública na caixa de texto Incluir chave pública ao configurar o Box para acesso de API
  3. Converta a chave privada em DER digitando o comando a seguir em uma linha:
    openssl pkcs8 -topk8 -inform PEM -outform DER -in box_private_key.pem -out box_private_key.der -nocrypt
  4. Armazene a chave privada em seu host gerenciado no QRadar
    1. Crie um diretório chamado "box" no diretório /opt/qradar/conf/trusted_certificates/ em QRadar.
    2. Copie o arquivo .DER de chave privada para o diretório /opt/qradar/conf/trusted_certificates/box criado. Não armazene a chave privada em nenhum outro local.
    3. Configure a origem do log usando apenas o nome do arquivo de chave privada no diretório /opt/qradar/conf/trusted_certificates/box . Assegure-se de digitar o nome do arquivo corretamente no campo Nome do arquivo de chave privado ao configurar a origem de log.
  5. Copie a chave privada no diretório /opt/qradar/conf/trusted_certificates/box .
    Dica: Se você configurar a fonte de log antes de armazenar a chave privada, uma mensagem de erro será exibida.

Procedimento

  1. Crie e configure um aplicativo para seu dispositivo QRadar .
    1. Efetue login no portal do Box Developers (http://developers.box.com/). Agora você tem acesso aos consoles Administrador e Box.
    2. clique em Criar novo app > Aplicativo customizado.
    3. Na janela Aplicativo customizado , selecione Autenticação de Servidor (com JWT).
    4. No campo Nome do app , digite um nome para o app e, em seguida, clique em Criar app.
    5. Na guia Configurações , na linha OAuth2 , registre o ID do cliente e o Segredo do cliente. É necessário o ID do cliente e o Segredo do cliente ao incluir uma origem de log no QRadar.
    6. Na linha Nível de Acesso do Aplicativo selecione App + Acesso Corporativo.
    7. Na linha Escopos do aplicativo , configure os parâmetros a seguir.
      Tabela 1. Parâmetros de Escopos do Aplicativo.
      Parâmetro Valor
      Content Actions Certifique-se de que as caixas de seleção Ler todos os arquivos e pastas armazenados no Box e Gravar todos os arquivos e pastas armazenados no Box estejam selecionadas
      Administrative Actions Assegure que a caixa de seleção Gerenciar propriedades corporativas esteja selecionada.

      Assegure que as caixas de seleção Gerenciar usuários, Gerenciar grupose Gerenciar políticas de retenção estejam desmarcadas.

      Developer Actions Assegure que todas as caixas de seleção estejam desmarcadas.
    8. Na linha Incluir e gerenciar chaves públicas , clique em Incluir uma chave pública.
    9. Abra o arquivo de chave pública do qual você copiou QRadar. Na janela Incluir uma nova chave pública cole o conteúdo do arquivo de chave pública no campo Chave pública .
    10. Clique em Verificar e salvare, em seguida, registre o ID da chave. É necessário o ID da chave ao incluir a origem de log no QRadar.
    11. Para assegurar que as propriedades sejam armazenadas no servidor, clique em Salvar mudanças.
      ASuccessfully updated the app.é exibida.
  2. Para enviar o aplicativo, na guia Autorização , clique em Revisar e Enviar
  3. Na janela Revisar Envio de Autorização do Aplicativo , clique em Enviar
  4. Localize seu ID do Box Enterprise.
    1. Efetue login no Admin Console e, em seguida, clique em Conta e Faturamento > ID Corporativo.
    2. Clique na guia Informações da conta:. e registre a sua caixa Enterprise ID
  5. Autorize seu aplicativo.
    1. Efetue login no Box Console.
    2. No menu de navegação, clique em Aplicativos.
    3. Na guia Gerenciador de aplicativos customizados , localize seu app e clique em Mais (...).
    4. Na janela Autorizar app , verifique se o nível Application Access é Todos os usuários e se a chave de API é o ID do cliente que você registrou e, em seguida, clique em Autorizar.
      Se seu app estiver configurado corretamente, o Authorization Status será exibido como Autorizado e o Enablement Status será exibido como Ativado.
    Para obter mais informações sobre como configurar o Box, consulte Aplicativos (https://developer.box.com/guides/applications/).

O que fazer a seguir

Verifique se o QRadar está configurado para receber eventos de seu DSM do Box Se QRadar for configurado corretamente, nenhuma mensagem de erro aparecerá na janela Editar uma origem de log .