Configuración del origen de registro de Jamf Security Cloud para IBM QRadar

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Requirements
  • Extensión de registro CEF de Jamf Security Cloud guardada en IBM QRadar

  • Acceso de superadministrador a su organización en Jamf Security Cloud para recuperar las credenciales para el bucket de AWS S3

  1. En QRadar, seleccione Log Sources (Orígenes de registros) en la sección Data Sources (Orígenes de datos) de la pestaña Admin (Administrador).
  2. Haga clic en Add (Añadir) para añadir la configuración del nuevo origen de registro de Jamf Security Cloud.
  3. Introduzca los siguientes valores en el origen de registro de Jamf Security Cloud:

    Log Source Name (Nombre de origen de registro)

    WanderaSIEM

    Log Source Type (Tipo de origen de registro)

    Universal CEF (CEF universal)

    Protocol Configuration (Configuración de protocolo)

    Log File (Archivo de registro)

    Log Source Identifier (Identificador de origen de registro)

    wandera

    Service Type (Tipo de servicio)

    AWS Bucket Name (Nombre de bucket de AWS). En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).

    AWS Access Key (Clave de acceso de AWS)

    En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).

    Clave secreta de AWS

    En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).

    Remote Directory (Directorio remoto)

    /

    FTP File Pattern (Patrón de archivo de FTP)

    *?\.txt\.gz

    Hora de inicio

    12am

    Recurrence (Periodicidad)

    15m

    EPS Throttle (Limitación EPS)

    Activado

    Processor (Procesador)

    GZIP

    Ignore Previously Processed File(s) (Ignorar archivos procesados anteriormente)

    Desactivado

    Change Local Directory? (¿Cambiar directorio local?)

    Desactivado

    Event Generator (Generador de eventos)

    LINEBYLINE

    File Encoding (Codificación de archivo)

    UTF-8

    Activado

    Activado

    Credibility (Credibilidad)

    5

    Target Event Collector (Recopilador de eventos de destino)

    Por omisión

    Coalescing Events (Fusión de eventos)

    Desactivado

    Store Event Payload (Almacenar carga de evento)

    Activado

    Log Source Extension (Extensión de origen de registro)

    UniversalCEF_ext

    Extension Use Condition (Condición de uso de extensión)

    Parsing Enhancement (Mejora de análisis)

    Grupos

    Introduzca los grupos de los que quiere que Jamf Security Cloud forme parte.

  4. En su lugar, puede usar la API Rest de AWS S3 optimizada de QRadar introduciendo los valores de la siguiente tabla:
    Note:

    Para usar esta prestación, debe tener el protocolo de la API REST de Amazon AWS S3 configurada para su cuenta de QRadar. Si no lo tiene, contacte con el equipo de soporte de Qradar para pedir acceso.

    Log Source Name (Nombre de origen de registro)

    WanderaSIEM

    Log Source Type (Tipo de origen de registro)

    Universal CEF (CEF universal)

    Protocol Configuration (Configuración de protocolo)

    Amazon AWS S3 REST API (API REST de Amazon ASW S3)

    Log Source Identifier (Identificador de origen de registro)

    wandera

    Signature Version (Versión de firma)

    AWSSIGNATUREV4

    Region Name (Nombre de región)

    eu-west-1

    Service Name (Nombre de servicio)

    S3

    Bucket Name (Nombre de bucket)

    En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).

    Endpoint URL (URL de terminal)

    https://s3.amazonaws.com/[AWS Access Key]. En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).

    Clave secreta de AWS

    En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3 en el área «Streaming Target» (Destino de flujo).

    Directory Prefix (Prefijo de directorio)

    /

    FTP File Pattern (Patrón de archivo de FTP)

    *?\.txt\.gz

    Event Format (Formato de evento)

    LINEBYLINE

    Use Proxy (Usar proxy)

    Desactivado

    Automatically Acquire Server Certificates (Adquirir certificados de servidor automáticamente)

    No

    Recurrence (Periodicidad)

    15m

    EPS Throttle (Limitación EPS)

    5000

    Activado

    Activado

    Credibility (Credibilidad)

    5

    Target Event Collector (Recopilador de eventos de destino)

    Por omisión

    Coalescing Events (Fusión de eventos)

    Desactivado

    Store Event Payload (Almacenar carga de evento)

    Activado

    Log Source Extension (Extensión de origen de registro)

    UniversalCEF_ext

    Extension Use Condition (Condición de uso de extensión)

    Parsing Enhancement (Mejora de análisis)

    Grupos

    Introduzca los grupos de los que quiere que Jamf Security Cloud forme parte.

  5. Haga clic en Guardar.
  6. Haga clic en Deploy Changes (Implementar cambios) en la pestaña Admin (Administrador).

La columna Status (Estado) del nuevo origen de registro de Jamf Security Cloud mostrará el valor "Success (Correcto)", y el evento de seguridad comenzará a rellenar la vista Log Activity (Actividad de registro) en QRadar.

Si no ocurre esto en el plazo de una hora, pida ayuda a Soporte de Jamf.