osquery

O DSM IBM QRadar para osquery recebe eventos formatados JSON de dispositivos que usam um sistema operacional Linux® . O DSM osquery está disponível para o QRadar V7.3.0 e mais recente.
O DSM do osquery suporta o rsyslog e as consultas a seguir que estão incluídas no arquivo qradar.pack.conf para o osquery V3.3.2:
  • container_processes
  • docker_container_mounts
  • docker_containers
  • listening_ports
  • process_open_sockets
  • sudoers
  • usuários
  • file_events
Importante: As consultas de osquery suportadas são executadas em um intervalo de 10 second minutos, e apenas capturam dados que estão disponíveis naquele momento. Por exemplo, se um novo processo for iniciado e terminar entre consultas de container_processes, essas informações não serão capturadas pelo osquery. Para obter informações sobre logs diferenciados do osquery, consulte a documentação do osquery (https://osquery.readthedocs.io/en/stable/deployment/logging/#results-logs).
As consultas suportadas a seguir só capturam dados que estejam disponíveis no intervalo de consulta de 10 segundos:
  • container_processes
  • docker_container_mounts
  • docker_containers
  • listening_ports
  • process_open_sockets
  • sudoers
  • usuários
Para integrar o osquery ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support). Faça o download e instale a versão mais recente dos RPMs a seguir em seu QRadar Console:
    • RPM do DSM Common
    • RPM do DSM do osquery
    • RPM do protocolo TCP Multiline Syslog
    • Protocol Common RPM
  2. Certifique-se que a porta TCP que você deseja utilizar em seu QRadar Console para receber eventos esteja aberta. Para obter mais informações, consulte QRadar®: Gerenciando IPtables portas de firewall usando a interface do usuário. (https://www.ibm.com/support/pages/qradar-managing-iptables-firewall-ports-using-user-interface)
  3. Configure o rsyslog em seu sistema Linux . Para obter mais informações sobre a configuração do rsyslog, consulte Configurando o rsyslog em seu sistema Linux.
  4. Configurar osquery em seu sistema Linux . Para obter mais informações sobre configurar a osquery, consulte Configurando a osquery em seu sistema Linux.
  5. Inclua uma origem de log do osquery no QRadar Console para usar o protocolo syslog multilinhas TCP Para obter informações sobre os parâmetros de origem de log do osquery, consulte osquery log source parameters.