Configurando propriedades do evento para eventos de autorização
Você deve configurar o IBM QRadar manualmente para interpretar os eventos de firewall genéricos recebidos:
Procedimento
- Enencaminhe todos os logs do servidor de autenticação para o seu sistema QRadar
Para obter informações sobre o encaminhamento de logs do servidor de autenticação para o QRadar, consulte a documentação do fornecedor para o seu servidor autorizado.
- Abra o arquivo a seguir:
/opt/QRadar/conf/genericAuthServer.conf
Certifique-se de copiar esse arquivo para os sistemas que hospedam o Event Collector e o QRadar Console
- Reinicie o servidor Tomcat:
service tomcat restart
Uma mensagem é exibida indicando que o servidor Tomcat foi reiniciado.
- Habilite ou desative as expressões regulares em seus padrões, configurando a propriedade regex_enabled . Por padrão, expressões regulares são desativadas.Por exemplo:
regex_enabled=falseAo configurar a propriedade regex_enabled para false, o sistema gera expressões regulares (regex) com base nas tags que você insere quando tenta recuperar os valores de dados correspondentes dos logs.
Ao configurar a propriedade regex_enabled para true, é possível definir regex customizado para controlar padrões. Essas configurações de regex são aplicadas diretamente aos logs e o primeiro grupo capturado é retornado. Ao definir padrões de regex personalizados, você deve aderir às regras do regex, conforme definido pela linguagem de programação Java™ . Para obter mais informações, consulte http://download.oracle.com/javase/tutorial/essential/regex/..
Para integrar um firewall genérico ao QRadar, certifique-se de especificar as classes diretamente em vez de usar as classes predefinidas. Por exemplo, a classe de dígito
(/\d/)torna-se/[0-9]/Reescreva a expressão para usar os qualificadores primitivas(/?/,/*/ and /+/)em vez de usar qualificadores numéricos. - Adicionar as linhas a seguir ao arquivo genericAuthServer.conf :
login_success_pattern=<login success pattern> login_failed_pattern=<login failure pattern> logout_pattern=<logout pattern> source_ip_pattern=<source IP pattern> source_port_pattern=<source port pattern> user_name_pattern=<for pattern>A tabela a seguir fornece exemplos de valores que você pode usar para cada padrão.
Padrão Valor Exemplo login_success=<login success pattern>Senha aceita A mensagem de log a seguir mostra
login_success_pattern=Accepted password:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2login_failed_pattern=<login failure pattern>Falha na senha A mensagem de log a seguir mostra
login_failed_pattern=Failed password:Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2logout_pattern=<logout pattern>sessão fechada A mensagem de log a seguir mostra
logout_pattern=session closed:Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genusersource_ip_pattern=<source IP pattern>de A mensagem de log a seguir mostra
source_ip_pattern=from:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2source_port_pattern=<source port pattern>porta A mensagem de log a seguir mostra
source_port_pattern=port:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2user_name_pattern=<for pattern>para o A mensagem de log a seguir mostra
user_name_pattern=for:Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2Dica: Todas as entradas são case-insensitive.