Para poder incluir uma origem de log no QRadar, deve-se configurar o osquery em seu dispositivo Linux .
Antes de iniciar
O Osquery V3.3.2 deve estar instalado e em execução no sistema Linux. Para obter mais informações sobre instalação de osquery para Linux, consulte Downloading e Instalando o Osquery (https://osquery.io/downloads/official/3.3.2).
Procedimento
- Faça download do arquivo qradar.pack.conf a partir do IBM Fix Central (https://www.ibm.com/support/fixcentral).
- Copie o arquivo qradar.pack.conf para o seu host osquery. Por exemplo, <location_of_pack_file>/qradar.pack.conf
- Editar o arquivo osquery.conf . O local de arquivo padrão é /etc/osquery/osquery.conf.
- Certifique-se de que as opções a seguir estão incluídas no arquivo osquery.conf .
"disable_logging": "false"
"disable_events" : "false"
"logger_plugin": "filesystem,syslog"
- Adicionar qradar.pack.conf ao arquivo osquery.conf .
"qradar": "/<path_to_packs>/qradar.pack.conf"
Arquivo <osquery>.conf de exemplo:
{ // Configure the daemon below: "options": { "disable_logging": "false", "disable_events" : "false", "logger_plugin": "filesystem,syslog", "utc": "true" }, "packs": { "qradar": "<location_of_pack_file>/qradar.pack.conf" }}
Nota: O arquivo qradar.pack.conf contém uma seção “file_paths” que define o monitoramento de integridade do arquivo padrão do pacote QRadar . “file_paths” que são definidos dentro do cliente <osquery>.conf arquivos tomam precedente sobre o arquivo qradar.pack.conf .
- Reinicie o daemon do osquery.
O que fazer a seguir
Para obter os valores de parâmetro necessários para incluir uma origem de log em QRadar, consulte osquery log source parameters.