Configurando o OpenStack para se comunicar com o QRadar

Para coletar eventos OpenStack , deve-se configurar seu dispositivo OpenStack para permitir conexões do QRadar.

Importante: OpenStack é um produto de software livre com muitas distribuições diferentes que podem ser configuradas em muitos sistemas operacionais diferentes. Esse procedimento pode variar em seu ambiente.

Procedimento

  1. Efetue login no dispositivo OpenStack.
  2. Editar o arquivo /etc/nova/api-paste.ini .
  3. No final do arquivo, inclua o texto a seguir:
    [filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf
  4. Analise as configurações [composite:openstack_compute_api_v2] e verifique se os valores correspondem à amostra a seguir:
    [composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2
  5. Copie o arquivo api_audit_map.conf para o diretório /etc/nova/ .
  6. Reinicie o serviço de api.

    O comando para reiniciar o serviço de API depende do sistema operacional no qual o nó OpenStack está hospedado. Em sistemas Redhat Enterprise Linux, o comando é service openstack-nova-api restart.

  7. Abra o arquivo entry_points.txt no subdiretório egg-info do diretório de instalação OpenStack .

    Para instalações de PackStack, o caminho de arquivo é semelhante ao seguinte: /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.

  8. Adicionar o despachante http para a seção [ceilometer.dispatcher] .
    [ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher
  9. Copie o script http.py fornecido para o subdiretório do despachante do diretório de instalação do Ceilometer .

    O local exato depende do sistema operacional e da distribuição do OpenStack. Na distribuição do Redhat Enterprise Linux do OpenStack, o diretório é /usr/lib/python2.7/site-packages/ceilometer/dispatcher/.

  10. Editar o arquivo /etc/ceilometer/ceilometer.conf .
  11. Sob a seção [default] , inclua dispatcher=http.
  12. Na parte inferior do arquivo, inclua esta seção:
    [dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = True

    Use a porta que você configurou para OpenStack quando criou a origem de log em seu sistema QRadar .

  13. Reinicie o coletor ceilometer e os serviços de notificação.
    O comando para reiniciar o coletor ceilometer e os serviços de notificação depende do sistema operacional no qual o dispositivo OpenStack está hospedado. Em dispositivos que usam o sistema operacional Redhat Enterprise Linux, utilize os comandos a seguir:
    service openstack-ceilometer-collector restart
    service openstack-ceilometer-notification restart