Extensión de registro CEF de Jamf Security Cloud guardada en IBM QRadar
Acceso de superadministrador a su organización en Jamf Security Cloud para recuperar las credenciales para el bucket de AWS S3
- En QRadar, seleccione Log Sources (Orígenes de registros) en la sección Data Sources (Orígenes de datos) de la pestaña Admin (Administrador).
- Haga clic en Add (Añadir) para añadir la configuración del nuevo origen de registro de Jamf Security Cloud.
- Introduzca los siguientes valores en el origen de registro de Jamf Security Cloud:
Log Source Name (Nombre de origen de registro)
WanderaSIEM
Log Source Type (Tipo de origen de registro)
Universal CEF (CEF universal)
Protocol Configuration (Configuración de protocolo)
Log File (Archivo de registro)
Log Source Identifier (Identificador de origen de registro)
wandera
Service Type (Tipo de servicio)
AWS Bucket Name (Nombre de bucket de AWS). En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).
AWS Access Key (Clave de acceso de AWS)
En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).
Clave secreta de AWS
En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).
Remote Directory (Directorio remoto)
/
FTP File Pattern (Patrón de archivo de FTP)
*?\.txt\.gz
Hora de inicio
12am
Recurrence (Periodicidad)
15m
EPS Throttle (Limitación EPS)
Activado
Processor (Procesador)
GZIP
Ignore Previously Processed File(s) (Ignorar archivos procesados anteriormente)
Desactivado
Change Local Directory? (¿Cambiar directorio local?)
Desactivado
Event Generator (Generador de eventos)
LINEBYLINE
File Encoding (Codificación de archivo)
UTF-8
Activado
Activado
Credibility (Credibilidad)
5
Target Event Collector (Recopilador de eventos de destino)
Por omisión
Coalescing Events (Fusión de eventos)
Desactivado
Store Event Payload (Almacenar carga de evento)
Activado
Log Source Extension (Extensión de origen de registro)
UniversalCEF_ext
Extension Use Condition (Condición de uso de extensión)
Parsing Enhancement (Mejora de análisis)
Grupos
Introduzca los grupos de los que quiere que Jamf Security Cloud forme parte.
- En su lugar, puede usar la API Rest de AWS S3 optimizada de QRadar introduciendo los valores de la siguiente tabla:Note:
Para usar esta prestación, debe tener el protocolo de la API REST de Amazon AWS S3 configurada para su cuenta de QRadar. Si no lo tiene, contacte con el equipo de soporte de Qradar para pedir acceso.
Log Source Name (Nombre de origen de registro)
WanderaSIEM
Log Source Type (Tipo de origen de registro)
Universal CEF (CEF universal)
Protocol Configuration (Configuración de protocolo)
Amazon AWS S3 REST API (API REST de Amazon ASW S3)
Log Source Identifier (Identificador de origen de registro)
wandera
Signature Version (Versión de firma)
AWSSIGNATUREV4
Region Name (Nombre de región)
eu-west-1
Service Name (Nombre de servicio)
S3
Bucket Name (Nombre de bucket)
En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).
Endpoint URL (URL de terminal)
https://s3.amazonaws.com/[AWS Access Key]. En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).
Clave secreta de AWS
En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).
Directory Prefix (Prefijo de directorio)
/
FTP File Pattern (Patrón de archivo de FTP)
*?\.txt\.gz
Event Format (Formato de evento)
LINEBYLINE
Use Proxy (Usar proxy)
Desactivado
Automatically Acquire Server Certificates (Adquirir certificados de servidor automáticamente)
No
Recurrence (Periodicidad)
15m
EPS Throttle (Limitación EPS)
5000
Activado
Activado
Credibility (Credibilidad)
5
Target Event Collector (Recopilador de eventos de destino)
Por omisión
Coalescing Events (Fusión de eventos)
Desactivado
Store Event Payload (Almacenar carga de evento)
Activado
Log Source Extension (Extensión de origen de registro)
UniversalCEF_ext
Extension Use Condition (Condición de uso de extensión)
Parsing Enhancement (Mejora de análisis)
Grupos
Introduzca los grupos de los que quiere que Jamf Security Cloud forme parte.
- Haga clic en Guardar.
- Haga clic en Deploy Changes (Implementar cambios) en la pestaña Admin (Administrador).
La columna Status (Estado) del nuevo origen de registro de Jamf Security Cloud mostrará el valor "Success (Correcto)", y el evento de seguridad comenzará a rellenar la vista Log Activity (Actividad de registro) en QRadar.
Si no ocurre esto en el plazo de una hora, pida ayuda a Soporte de Jamf.