Configurando o OpenStack para se comunicar com o QRadar
Para coletar eventos OpenStack , deve-se configurar seu dispositivo OpenStack para permitir conexões do QRadar.
Procedimento
- Efetue login no dispositivo OpenStack.
- Editar o arquivo /etc/nova/api-paste.ini .
- No final do arquivo, inclua o texto a seguir:
[filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf - Analise as configurações
[composite:openstack_compute_api_v2]e verifique se os valores correspondem à amostra a seguir:[composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2 - Copie o arquivo api_audit_map.conf para o diretório /etc/nova/ .
- Reinicie o serviço de api.
O comando para reiniciar o serviço de API depende do sistema operacional no qual o nó OpenStack está hospedado. Em sistemas Redhat Enterprise Linux, o comando é service openstack-nova-api restart.
- Abra o arquivo entry_points.txt no subdiretório egg-info do diretório de instalação OpenStack .
Para instalações de PackStack, o caminho de arquivo é semelhante ao seguinte: /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.
- Adicionar o despachante http para a seção
[ceilometer.dispatcher].[ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher - Copie o script http.py fornecido para o subdiretório do despachante do diretório de instalação do Ceilometer .
O local exato depende do sistema operacional e da distribuição do OpenStack. Na distribuição do Redhat Enterprise Linux do OpenStack, o diretório é /usr/lib/python2.7/site-packages/ceilometer/dispatcher/.
- Editar o arquivo /etc/ceilometer/ceilometer.conf .
- Sob a seção
[default], inclua dispatcher=http. - Na parte inferior do arquivo, inclua esta seção:
[dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = TrueUse a porta que você configurou para OpenStack quando criou a origem de log em seu sistema QRadar .
- Reinicie o coletor ceilometer e os serviços de notificação.O comando para reiniciar o coletor ceilometer e os serviços de notificação depende do sistema operacional no qual o dispositivo OpenStack está hospedado. Em dispositivos que usam o sistema operacional Redhat Enterprise Linux, utilize os comandos a seguir:
service openstack-ceilometer-collector restartservice openstack-ceilometer-notification restart