Configurando o Microsoft Azure Event Hubs para se comunicar com QRadar
O protocolo do Microsoft Azure Event Hubs coleta eventos que estão dentro de um Event Hub. Esse protocolo coleta eventos independentemente da origem, desde que eles estejam dentro do Hub de Eventos. No entanto, esses eventos podem não ser analisáveis por um DSM existente.
Antes de iniciar
Para recuperar eventos no QRadar, é necessário criar uma conta de armazenamento do Microsoft Azure e uma entidade do Event Hub no namespace do Azure Event Hub. Para cada Namespace, a porta 5671 deve estar aberta. Para cada Conta de armazenamento, a porta 443 deve ser aberta.
O nome do host do Namespace geralmente é [Namespace Name].servicebus.windows.net e o nome do host da Conta de armazenamento geralmente é [Storage_Account_Name].blob.core.windows.net. O Hub de evento deve ter pelo menos uma Assinatura de acesso compartilhado que é criada com a Política de tendimento e pelo menos um Grupo de consumidores.
Procedimento
- Obtenha uma sequência de conexões da conta de armazenamento do Microsoft Azure usando um dos métodos a seguir:...
- Se desejar uma origem de log que tenha acesso total a todas as permissões, obtenha uma chave de acesso. Consulte a etapa 2
- Se desejar uma origem de registro com permissões específicas para acesso, crie uma assinatura de acesso compartilhado (SAS). Consulte a etapa 3
Importante: Para se conectar a um Hub de Eventos do Microsoft Azure , você deve ser capaz de criar um blob de bloco na Conta de Armazenamento Azure que você selecionar. Os tipos de blob de página e anexação não são compatíveis com o Protocolo de Hubs de Eventos do Microsoft Azure .Para obter informações adicionais, consulte Introdução ao armazenamento Azure Blob (https://docs.microsoft.com/en-us/azure/storage/blobs/storage-blobs-introduction) e Entendendo Block Blobs, Append Blobs e Page Blobs (https://docs.microsoft.com/en-us/rest/api/storageservices/understanding-block-blobs--append-blobs--and-page-blobs). Para obter ajuda adicional, consulte Suporte da Microsoft (https://azure.microsoft.com/en-us/support/options).
- Obter uma sequência de conexões e uma chave de acesso da conta de armazenamento do Microsoft Azure .Use este método para obter valores que fornecem à origem de log acesso total à conta de armazenamento
A Sequência de conexões da conta de armazenamento contém a autenticação para o Nome da conta de armazenamento e a Chave da conta de armazenamento que é usada para acessar os dados na conta do Azure Storage.
- Efetue login no portal do Azure (https://portal.azure.com)
- A partir do painel, na seção Todos os recursos , selecione uma Conta de armazenamento.
- A partir da lista Todos os tipos , desative Selecionar Tudo. Na caixa de pesquisa de itens de filtro, digite Storage Accountse, em seguida, selecione Contas de armazenamento da lista.
- A partir do menu Conta de armazenamento , selecione Chaves de acesso.
- Registre o valor para o Nome da conta de armazenamento. Use esse valor para o valor de parâmetro Storage Account Name ao configurar uma origem de log no IBM QRadar.
- A partir da seção key 1 ou key 2 , registre os valores a seguir.
- Chave -Use esse valor para o valor de parâmetro Storage Account Key ao configurar uma origem de log em QRadar.
- Sequência de conexões - Use esse valor para o valor do parâmetro Storage Account
Connection String ao configurar uma origem do log em QRadar.Exemplo:
DefaultEndpointsProtocol=https;AccountName=[Storage Account Name] ;AccountKey=[Storage Account Key];EndpointSuffix=core.windows.netA maioria das contas de armazenamento usa core.windows.net para o sufixo de terminal, mas esse valor pode mudar, dependendo de sua localização. Por exemplo, uma conta de armazenamento relacionada ao governo pode ter um valor de sufixo de terminal diferente. É possível usar os valores Nome da conta de armazenamento e Chave dacConta de armazenamento ou é possível usar o valor de Sequência de conexões da conta de armazenamento para se conectar à Conta de armazenamento. É possível usar key1 ou key2.
O QRadar cria um contêiner denominado qradar no blob de armazenamento fornecido.Dica: por meio do Azure Event Hubs SDK, o QRadar usa um contêiner no blob da conta de armazenamento configurado para controlar o consumo de eventos do Event Hub. Um contêiner denominado qradar é criado automaticamente para armazenar os dados de rastreamento ou é possível criar manualmente o contêiner.
- Gere uma assinatura de acesso compartilhado (SAS).Use este método para obter valores para fornecer à origem de log permissões específicas para acessar a conta de armazenamento
- Efetue login no portal do Azure (https://portal.azure.com)
- A partir do painel, na seção Todos os recursos , selecione uma Conta de armazenamento.
- A partir da lista Todos os tipos , desative Selecionar Tudo. Na caixa de pesquisa de itens de filtro, digite Storage Accountse, em seguida, selecione Contas de armazenamento da lista.
- No menu Conta de armazenamento. , selecione Assinatura de acesso compartilhado.
- Configure um SAS com as permissões a seguir:Importante: Essas permissões são a quantia mínima que você deve fornecer ao seu SAS, portanto, o QRadar pode acessar o Microsoft Azure. É possível fornecer ao SAS mais permissões..
Permissão Valor Serviços permitidos Blob Tipos de recurso permitidos Container
Objeto
Permissões concedidas Leitura
Gravação
Excluir
List
- Clique em Gerar SAS e sequência de conexões
- Registrar o seguinte valor:Assinatura de acesso compartilhado -Use esse valor para o valor de parâmetro Storage Account Connection String ao configurar uma origem de log no QRadar.Exemplo:
BlobEndpoint=[BlobEndpoint];QueueEndpoint=[QueueEndpoint];FileEndpoint=[FileEndpoint];TableEndpoint=[TableEndpoint];SharedAccessSignature=[Access Signature]
- Obter uma String de Conexão de Conexão Hub do Microsoft Azure .
A Sequência de conexão do Hub de evento contém o Nome do namespace, o caminho para o Hub de evento dentro do namespace e as informações de autenticação de Shared Access Signature (SAS).
- Efetue login no Azure Portal (https://portal.azure.com).
- A partir do painel, na seção Todos os recursos , selecione um Hub de Eventos. Registre esse valor para usar como o valor de parâmetro Namespace Name ao configurar uma fonte de log no QRadar.
- Na seção Entidades , selecione Hubs de eventos. Registre esse valor para usar para o valor de parâmetro Event Hub Name ao configurar uma origem de log em QRadar.
- A partir da lista Todos os tipos , desative Selecionar Tudo. Na caixa de pesquisa filter items , digite event hube, em seguida, selecione Event Hubs Namespace a partir da lista.
- Na seção Hub de eventos, selecione o hub de eventos que você deseja usar na lista. Registre esse valor para usar para o valor de parâmetro Nome do hub de eventos ao configurar uma origem de log no QRadar.
- Na seção Configurações , selecione Políticas de acesso compartilhado.Importante: Na seção Entidades, certifica-se de que a opção Grupos de Consumidores está listada. Se Hubs de eventos estiver listado, retorne para a Etapa c.
- Selecione um POLICY que contém uma Escuta RECLAMAÇÕES. Registre esse valor para usar para o valor do parâmetro SAS Key Name ao configurar uma origem do log em QRadar.
- Registre os valores para os parâmetros a seguir:
- Chave primária ou Chave secundária
- Use o valor para o valor do parâmetro SAS Key ao configurar uma origem do log em QRadar. A chave primária e a chave secundária são funcionalmente as mesmas.
- Sequência de conexões-chave primária ou sequência de conexões-chave secundária
- Use esse valor para o valor de parâmetro Event Hub Connection String ao configurar uma origem de log em QRadar. As chaves primária e secundária da sequência da Conexão são funcionalmente as mesmas.Exemplo:
É possível usar os valores de Nome do namespace, Nome do hub de evento, Nome da chave SAS e Chave SAS ou é possível usar o valor Sequência de conexão do hub de evento para se conectar ao Hub de evento.Endpoint=sb://[Namespace Name].servicebus.windows.net /;SharedAccessKeyName=[SAS Key Name];SharedAccessKey=[SAS Key]; EntityPath=[Event Hub Name]
- Na seção Entidades , selecione Grupos de consumidores. Registre o valor a ser usado para o valor de parâmetro Consumer Group ao configurar uma origem de log em QRadar.Importante: Não use o grupo de consumidores $Default que é criado automaticamente. Use um grupo de consumidores existente que não esteja em uso ou crie um novo grupo de consumidores. Cada grupo de consumidores deve ser usado por apenas um dispositivo, como QRadar