Configurando o Suricata para se comunicar com o QRadar

Para enviar eventos para o IBM QRadar, deve-se configurar uma integração do Syslog

Antes de iniciar

Deve-se ter acesso ao dispositivo Suricata e ter as permissões para gravar em arquivos de configuração e para reiniciar serviços. Você precisa de um nome de usuário e senha, como informações de login do Windows ou do Linux® , para o sistema onde instalou o Suricata.

Certifique-se de que o rsyslog esteja instalado no sistema no qual você instalou o Suricata. Para obter mais informações, consulte o website rsyslog (https://www.rsyslog.com).

Procedimento

  1. Efetue login no dispositivo do Suricata.
  2. Abra o arquivo de configuração do Suricata chamado suricata.yaml, localizado no diretório de instalação do Suricata. Atualize a entrada eve-log sob o cabeçalho outputs .
    Use o exemplo a seguir como um guia:
    outputs:
      - eve-log:
        enabled: yes
        filetype: syslog
        identity: “suricata”
        facility: <facility>
        types:
          - alert:
    
    O <facility> variável é um nome de instalação Syslog entre local0 e local7, como local5.
  3. Abra o arquivo de configuração rsyslog chamado /etc/rsyslog.conf e inclua uma regra de redirecionamento para enviar os alertas para o QRadar.
    Use o exemplo a seguir como um guia:

    <facility>.* @@<QRadar IP/hostname>:514

    A variável <facility> é a mesma instalação de Syslog configurada na etapa anterior. O <QRadar IP/hostname> é o IP ou hostname do QRadar Console ou host gerenciado para o qual deseja encaminhar alertas do Suricata.

  4. Reinicie os serviços do Suricata e rsyslog.

O que fazer a seguir

Parâmetros de origem de log do Syslog para o Suricata