Para coletar eventos do Carbon Black, deve-se instalar e configurar o cb-event-forwarder para enviar eventos do Carbon Black para o IBM
QRadar.
Antes de iniciar
Instale o RPM do Carbon Black Enterprise e assegure-se de que ele esteja em execução. É
possível instalar o cb-event-forwarder em qualquer computador Linux de 64 bits que esteja
executando o CentOS 6.x. Ele pode ser instalado no mesmo computador que o servidor Carbon
Black ou em outro computador. Se você estiver encaminhando muitos eventos, por exemplo, todas as modificações de arquivo, modificações de registro ou ambas, para QRadar, instale cb-event-forwarder em um servidor separado. Se você não estiver encaminhando muitos eventos para o QRadar, poderá instalar o cb-event-forwarder no servidor Carbon Black.
Se você estiver instalando o cb-event-forwarder em um computador diferente do
servidor Carbon Black, deverá configurar o servidor Carbon Black:
- Assegure-se de que a porta TCP 5004 seja aberta através do firewall
iptables no servidor Carbon Black. O event-forwarder se conecta à porta TCP 5004 no
servidor Carbon Black para conectar-se ao barramento de mensagem Cb.
- Obtenha o nome do usuário e a senha RabbitMQ do arquivo
/etc/cb/cb.conf no servidor Carbon Black. Procure as variáveis
RabbitMQUser e RabbitMQPassword e observe seus valores.
Sobre esta tarefa
Você pode encontrar as seguintes instruções, código-fonte e guia de início rápido no Website do GitHub (https://github.com/carbonblack/cb-event-forwarder/).
Procedimento
- Se ele ainda não estiver instalado, instale o repositório CbOpenSource:
cd /etc/yum.repos.dcurl -O https://opensource.carbonblack.com/release/x86_64/CbOpenSource.repo
- Instale o RPM para cb-event-forwarder:
yum install cb-event-forwarder
- Modifique o arquivo /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf para incluir udpout=<QRadar_IP_address>:514e, em seguida, especifique o LEEF como o formato de saída: output_format=leef.
- Se você estiver instalando em um computador diferente do servidor Carbon Black, copie o nome do usuário e a senha do RabbitMQ para as variáveis rabbit_mq_username e rabbit_mq_password no arquivo /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf Na
variável cb_server_hostname, digite o nome do host ou o endereço IP do
servidor Carbon Black.
- Assegure-se de que a configuração seja válida executando o cb-event-forwarder no
modo de verificação:
/usr/share/cb/integrations/event-forwarder/cb-event-forwarder
-check.
Se válido, a mensagemInitialized
outputé exibida. Se houver
erros, eles serão impressos na tela.
- Escolha o tipo de evento que você deseja capturar.
Por padrão, o Carbon Black publica todos os eventos de feed e lista de observação por
meio de barramento. Se você desejar capturar eventos de sensor brutos ou todas as
notificações binaryinfo, deve-se ativar esses recursos no arquivo
/etc/cb/cb.conf.
- Para capturar eventos de sensor brutos, edite a opção
DatastoreBroadcastEventTypes no arquivo
/etc/cb/cb.conf para permitir a transmissão dos eventos de sensor
brutos que você deseja exportar.
- Para capturar eventos binários observados, edite a opção
EnableSolrBinaryInfoNotifications no arquivo
/etc/cb/cb.conf e configure-a como
True.
- Se alguma variável foi alterada em /etc/cb/cb.conf, reinicie o servidor Carbon Black: "service cb-enterprise restart".
- Inicie o serviço cb-event-forwarder usando o comando initctl:
initctl start cb-event-forwarder.Nota: Você pode parar o serviço cb-event-forwarder usando o comando initctl: initctl
stop cb-event-forwarder.