Antes de poder incluir uma origem de log no IBM
QRadar, deve-se criar um Tópico e Assinatura de Pub / Sub, criar uma conta de serviço para acessar a Assinatura de Pub / Sub e, em seguida, preencher o tópico de Pub / Sub com dados.
Procedimento
- Crie um tópico na guia Pub / Sub na Google Cloud Platform (https://console.cloud.google.com).
- Criar uma Assinatura
Importante: Os parâmetros a seguir precisam de configuração específica para trabalhar com o
QRadar:
- Para o parâmetro Tipo de entrega, ative a opção Fazer pull.
- Para assegurar que as mensagens sejam processadas apenas uma vez, configure o Prazo final de confirmação para 60 segundos e cancele a seleção da opção Reter mensagens reconhecidas.
- Criar uma conta de serviço no menu IAM & admin .
Dica: Você não precisa fazer uma conta de serviço se alguma das condições a seguir se aplicar a você:
- Você já tem uma conta que deseja usar.
- Você usa Chave gerenciada GCP como a opção Tipo de conta de serviço no dispositivo QRadar All-in-One ou QRadar Event Collector que coleta eventos de uma instância do Google Cloud Platform Compute.
Se usar a opção
Chave gerenciada pelo usuário para o parâmetro
Chave de conta de serviço ao configurar uma origem do log em
QRadar, você deverá criar uma chave de conta do serviço. Para obter mais informações, consulte
Criando e gerenciando chaves de conta de serviço (https://cloud.google.com/iam/docs/creating-managing-service-account-keys)
- Designe permissões à conta do serviço.
Dica: Você não precisa atribuir as permissões para a conta de serviço se alguma das condições da etapa 3 for aplicada a você.
- Preencha o tópico Pub/Sub com dados criando um Sorvedouro de criação de log.
Para obter mais informações sobre a criação de um Sorvedouro de criação de log, consulte
Configurar e gerenciar sorvedouros (https://cloud.google.com/logging/docs/export/configure_export_v2).
O que fazer a seguir
Inclua uma origem do log Pub/Sub do Google Cloud no QRadar Console usando o protocolo Pub/Sub do Google Cloud. Para obter mais informações, consulte Incluindo uma origem de log Google Cloud Pub/Sub no QRadar.