Configurando o osquery no sistema Linux

Para poder incluir uma origem de log no QRadar, deve-se configurar o osquery em seu dispositivo Linux .

Antes de iniciar

O Osquery V3.3.2 deve estar instalado e em execução no sistema Linux. Para obter mais informações sobre instalação de osquery para Linux, consulte Downloading e Instalando o Osquery (https://osquery.io/downloads/official/3.3.2).

Procedimento

  1. Faça download do arquivo qradar.pack.conf a partir do IBM Fix Central (https://www.ibm.com/support/fixcentral).
  2. Copie o arquivo qradar.pack.conf para o seu host osquery. Por exemplo, <location_of_pack_file>/qradar.pack.conf
  3. Editar o arquivo osquery.conf . O local de arquivo padrão é /etc/osquery/osquery.conf.
    1. Certifique-se de que as opções a seguir estão incluídas no arquivo osquery.conf .
      "disable_logging": "false"
       "disable_events" : "false"
       "logger_plugin": "filesystem,syslog"
      
    2. Adicionar qradar.pack.conf ao arquivo osquery.conf .
      "qradar": "/<path_to_packs>/qradar.pack.conf"

    Arquivo <osquery>.conf de exemplo:

    { // Configure the daemon below: "options": {    "disable_logging": "false",    "disable_events" : "false",    "logger_plugin": "filesystem,syslog",    "utc": "true" }, "packs": {   "qradar": "<location_of_pack_file>/qradar.pack.conf" }}
    Nota: O arquivo qradar.pack.conf contém uma seção “file_paths” que define o monitoramento de integridade do arquivo padrão do pacote QRadar . “file_paths” que são definidos dentro do cliente <osquery>.conf arquivos tomam precedente sobre o arquivo qradar.pack.conf .
  4. Reinicie o daemon do osquery.

O que fazer a seguir

Para obter os valores de parâmetro necessários para incluir uma origem de log em QRadar, consulte osquery log source parameters.