Configurando o Google Cloud Pub/Sub para integrar com o QRadar

Antes de poder incluir uma origem de log no IBM QRadar, deve-se criar um Tópico e Assinatura de Pub / Sub, criar uma conta de serviço para acessar a Assinatura de Pub / Sub e, em seguida, preencher o tópico de Pub / Sub com dados.

Procedimento

  1. Crie um tópico na guia Pub / Sub na Google Cloud Platform (https://console.cloud.google.com).
    Para obter mais informações sobre a criação de tópicos, consulte Gerenciando tópicos e assinaturas (https://cloud.google.com/pubsub/docs/admin).
  2. Criar uma Assinatura
    Para obter mais informações sobre a criação de assinaturas, consulte Gerenciando tópicos e assinaturas (https://cloud.google.com/pubsub/docs/admin).
    Importante: Os parâmetros a seguir precisam de configuração específica para trabalhar com o QRadar:
    • Para o parâmetro Tipo de entrega, ative a opção Fazer pull.
    • Para assegurar que as mensagens sejam processadas apenas uma vez, configure o Prazo final de confirmação para 60 segundos e cancele a seleção da opção Reter mensagens reconhecidas.
  3. Criar uma conta de serviço no menu IAM & admin .
    Para obter mais informações sobre contas de serviços, consulte Criando e gerenciando contas de serviços (https://cloud.google.com/iam/docs/creating-managing-service-accounts).
    Dica: Você não precisa fazer uma conta de serviço se alguma das condições a seguir se aplicar a você:
    • Você já tem uma conta que deseja usar.
    • Você usa Chave gerenciada GCP como a opção Tipo de conta de serviço no dispositivo QRadar All-in-One ou QRadar Event Collector que coleta eventos de uma instância do Google Cloud Platform Compute.
    Se usar a opção Chave gerenciada pelo usuário para o parâmetro Chave de conta de serviço ao configurar uma origem do log em QRadar, você deverá criar uma chave de conta do serviço. Para obter mais informações, consulte Criando e gerenciando chaves de conta de serviço (https://cloud.google.com/iam/docs/creating-managing-service-account-keys)
  4. Designe permissões à conta do serviço.
    Para obter mais informações sobre permissões de conta do serviço, consulte Gerenciar o acesso às contas do serviço (https://cloud.google.com/iam/docs/manage-access-service-accounts).
    Dica: Você não precisa atribuir as permissões para a conta de serviço se alguma das condições da etapa 3 for aplicada a você.
  5. Preencha o tópico Pub/Sub com dados criando um Sorvedouro de criação de log.
    Para obter mais informações sobre a criação de um Sorvedouro de criação de log, consulte Configurar e gerenciar sorvedouros (https://cloud.google.com/logging/docs/export/configure_export_v2).

O que fazer a seguir

Inclua uma origem do log Pub/Sub do Google Cloud no QRadar Console usando o protocolo Pub/Sub do Google Cloud. Para obter mais informações, consulte Incluindo uma origem de log Google Cloud Pub/Sub no QRadar.