Configurando o Netgate pfSense para se comunicar com QRadar

Para enviar mensagens syslog para o IBM QRadar, as opções de criação de log remoto Netgate pfSense devem ser configuradas para especificar um servidor de log remoto.

Antes de iniciar

Se desejar enviar eventos do Snort IDS para o QRadar, assegure-se de que o pacote Snort para Netgate pfSense esteja instalado e configurado. O Snort é um sistema de detecção e prevenção de intrusão de rede de software livre.

Procedimento

  1. Efetue login em seu dispositivo Netgate pfSense.
  2. Configure as opções de criação de log remoto para o Netgate pfSense.
    1. Selecione Status > Logs do Sistema.
    2. Clique na aba Configurações e, em seguida, vá para a seção Opções de Logging Remota .
    3. Selecione um Endereço de Origem, ou use o padrão.
    4. Selecione um Protocolo IP ou use o padrão.
    5. Na seção de opções Servidores de log remoto , habilitar Eventos do Sistema, Eventos de Firewall, Eventos DNS, e Eventos DHCP.
    Importante: Se a opção de criação de log Eventos do sistema estiver ativada, eventos Desconhecidos ou Armazenados podem ocorrer porque serviços extras que são instalados por pacotes para o Netgate pfSense podem gerar mensagens de log para o log do sistema. Devido ao grande número de pacotes disponíveis para o Netgate pfSense, o DSM foi desenvolvido para suportar a instalação base do dispositivo. O DSM Editor pode ser usado neste caso para criar análise sintática customizada para quaisquer eventos Conhecido ou Armazenado que resultam de pacotes instalados pelo usuário. Para obter mais informações sobre o Editor DSM, consulte IBM QRadar Administration Guide.
    Importante: Se os eventos DHCP estiverem ativados, você deverá criar uma fonte de registro Linux® DHCP no QRadar® para normalizar os eventos DHCP. A origem de log do Linux DHCP deve ser colocada após a origem de log do Netgate pfSense na ordem de análise sintática. Para obter mais informações, consulte Parâmetros de origem do log do Syslog para Linux DHCP e Incluindo uma ordem de análise de origem do log.
    Importante: se você enviar eventos de Snort ou Suricata para o QRadar e a origem de log não for detectada automaticamente, inclua uma origem de log do Snort no QRadar Console Para obter mais informações, consulte Parâmetros de origem de log do Syslog para o Open Source SNORT.
    Importante: para que os logs DNS sejam enviados corretamente para o QRadar, conclua as etapas a seguir. Essas etapas se aplicam apenas ao Resolvedor de DNS Desvinculado, o serviço DNS padrão configurado no Netgate pfSense. Se estiver executando BIND em vez de Unbound, essas etapas não se aplicam.
    1. Acesse Serviços > Resolvedor DNS.
    2. Na guia Configurações Gerais, role para baixo até Opções Customizadas.
    3. Inclua as linhas a seguir em opções customizadas
      server:
           log-replies:yes
    4. Clique em Save.
    5. Para confirmar que o Netgate pfSense está gerando logs de DNS, acesse Status > Logs do Sistema
  3. Opcional: Configure o serviço Snort para logs de saída para o log do sistema Netgate pfSense .
    1. Selecione Serviço > Snort.
    2. Na guia Interface Snort , clique em Editar este mapeamento de interface Snort (ícone do lápis).
    3. Na seção Configurações de Alerta , ative Enviar Alertas para o Log do Sistema.
    4. Clique em Salvar.
    5. Na guia Interface Snort , clique em Reiniciar o Snort nesta interface.