Configurando o Carbon Black para se comunicar com o QRadar

Para coletar eventos do Carbon Black, deve-se instalar e configurar o cb-event-forwarder para enviar eventos do Carbon Black para o IBM QRadar.

Antes de iniciar

Instale o RPM do Carbon Black Enterprise e assegure-se de que ele esteja em execução. É possível instalar o cb-event-forwarder em qualquer computador Linux de 64 bits que esteja executando o CentOS 6.x. Ele pode ser instalado no mesmo computador que o servidor Carbon Black ou em outro computador. Se você estiver encaminhando muitos eventos, por exemplo, todas as modificações de arquivo, modificações de registro ou ambas, para QRadar, instale cb-event-forwarder em um servidor separado. Se você não estiver encaminhando muitos eventos para o QRadar, poderá instalar o cb-event-forwarder no servidor Carbon Black.

Se você estiver instalando o cb-event-forwarder em um computador diferente do servidor Carbon Black, deverá configurar o servidor Carbon Black:
  1. Assegure-se de que a porta TCP 5004 seja aberta através do firewall iptables no servidor Carbon Black. O event-forwarder se conecta à porta TCP 5004 no servidor Carbon Black para conectar-se ao barramento de mensagem Cb.
  2. Obtenha o nome do usuário e a senha RabbitMQ do arquivo /etc/cb/cb.conf no servidor Carbon Black. Procure as variáveis RabbitMQUser e RabbitMQPassword e observe seus valores.

Sobre esta tarefa

Você pode encontrar as seguintes instruções, código-fonte e guia de início rápido no Website do GitHub (https://github.com/carbonblack/cb-event-forwarder/).

Procedimento

  1. Se ele ainda não estiver instalado, instale o repositório CbOpenSource:
    cd /etc/yum.repos.dcurl -O https://opensource.carbonblack.com/release/x86_64/CbOpenSource.repo
  2. Instale o RPM para cb-event-forwarder:
    yum install cb-event-forwarder
  3. Modifique o arquivo /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf para incluir udpout=<QRadar_IP_address>:514e, em seguida, especifique o LEEF como o formato de saída: output_format=leef.
  4. Se você estiver instalando em um computador diferente do servidor Carbon Black, copie o nome do usuário e a senha do RabbitMQ para as variáveis rabbit_mq_username e rabbit_mq_password no arquivo /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf Na variável cb_server_hostname, digite o nome do host ou o endereço IP do servidor Carbon Black.
  5. Assegure-se de que a configuração seja válida executando o cb-event-forwarder no modo de verificação:

    /usr/share/cb/integrations/event-forwarder/cb-event-forwarder -check.

    Se válido, a mensagemInitialized outputé exibida. Se houver erros, eles serão impressos na tela.

  6. Escolha o tipo de evento que você deseja capturar.

    Por padrão, o Carbon Black publica todos os eventos de feed e lista de observação por meio de barramento. Se você desejar capturar eventos de sensor brutos ou todas as notificações binaryinfo, deve-se ativar esses recursos no arquivo /etc/cb/cb.conf.

    • Para capturar eventos de sensor brutos, edite a opção DatastoreBroadcastEventTypes no arquivo /etc/cb/cb.conf para permitir a transmissão dos eventos de sensor brutos que você deseja exportar.
    • Para capturar eventos binários observados, edite a opção EnableSolrBinaryInfoNotifications no arquivo /etc/cb/cb.conf e configure-a como True.
  7. Se alguma variável foi alterada em /etc/cb/cb.conf, reinicie o servidor Carbon Black: "service cb-enterprise restart".
  8. Inicie o serviço cb-event-forwarder usando o comando initctl: initctl start cb-event-forwarder.
    Nota: Você pode parar o serviço cb-event-forwarder usando o comando initctl: initctl stop cb-event-forwarder.