Extension du journal CEF Jamf Security Cloud enregistrée dans IBM QRadar
Un accès super administrateur à votre organisation dans Jamf Security Cloud pour récupérer les identifiants du compartiment AWS S3
- Dans QRadar, sélectionnez Log Sources (Sources des journaux) dans la section Data Sources (Sources des données) de l’onglet Admin (Administrateur).
- Cliquez sur Add (Ajouter) pour ajouter la nouvelle configuration de la source du journal Jamf Security Cloud.
- Saisissez les valeurs suivantes pour la source du journal Jamf Security Cloud :
Log Source Name (Nom de la source du journal)
WanderaSIEM
Log Source Type (Type de source du journal)
Universal CEF
Protocol Configuration (Configuration du protocole)
Ficher journal
Log Source Identifier (Identifiant de la source du journal)
wandera
Service Type (Type de service)
AWS Bucket Name (Nom du compartiment AWS) Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).
AWS Access Key (Clé d’accès AWS)
Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).
Clé secrète AWS
Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).
Remote Directory (Annuaire à distance)
/
FTP File Pattern (Modèle de fichier FTP)
*?\.txt\.gz
Heure de début
12am
Recurrence (Récurrence)
15m
EPS Throttle (Limitation EPS)
Enabled (Activé)
Processor (Processeur)
GZIP
Ignore Previously Processed File(s) (Ignorer le(s) fichier(s) précédemment traités)
Disabled (Désactivé)
Change Local Directory? (Modifier l’annuaire local ?)
Disabled (Désactivé)
Event Generator (Générateur d’événements)
LINEBYLINE
File Encoding (Encodage du fichier)
UTF-8
Enabled (Activé)
Enabled (Activé)
Credibility (Crédibilité)
5
Target Event Collector (Collecteur d’événements cible)
Par défaut
Coalescing Events (Événements de coalescence)
Disabled (Désactivé)
Store Event Payload (Stocker l’entité de l’événement)
Enabled (Activé)
Log Source Extension (Extension de la source du journal)
UniversalCEF_ext
Extension Use Condition (Condition d’utilisation de l’extension)
Parsing Enhancement (Améliorations apportées à l’analyse)
Groupes
Indiquez les groupes dont vous voulez que Jamf Security Cloud fasse partie.
- Vous pouvez utiliser l’API REST AWS S3 optimisée de QRadar à la place en saisissant les valeurs dans le tableau suivant :Note:
Pour utiliser cette fonctionnalité, le protocole API REST AWS S3 d’Amazon doit être configuré dans votre compte QRadar. Si ça n’est pas le cas, contactez l’assistance QRadar pour en obtenir l’accès.
Log Source Name (Nom de la source du journal)
WanderaSIEM
Log Source Type (Type de source du journal)
Universal CEF
Protocol Configuration (Configuration du protocole)
Amazon AWS S3 REST API
Log Source Identifier (Identifiant de la source du journal)
wandera
Signature Version (Version de la signature)
AWSSIGNATUREV4
Region Name (Nom de la région)
eu-west-1
Service Name (Nom du service)
S3
Bucket Name (Nom du compartiment)
Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).
URL du point de terminaison
https://s3.amazonaws.com/[AWS Access Key]. Dans la Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).
Clé secrète AWS
Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).
Directory Prefix (Préfixe de l’annuaire)
/
FTP File Pattern (Modèle de fichier FTP)
*?\.txt\.gz
Event Format (Format de l’événement)
LINEBYLINE
Use Proxy (Utiliser le proxy)
Disabled (Désactivé)
Automatically Acquire Server Certificates (Obtenir automatiquement les certificats du serveur)
Non
Recurrence (Récurrence)
15M
EPS Throttle (Limitation EPS)
5000
Enabled (Activé)
Enabled (Activé)
Credibility (Crédibilité)
5
Target Event Collector (Collecteur d’événements cible)
Par défaut
Coalescing Events (Événements de coalescence)
Disabled (Désactivé)
Store Event Payload (Stocker l’entité de l’événement)
Enabled (Activé)
Log Source Extension (Extension de la source du journal)
UniversalCEF_ext
Extension Use Condition (Condition d’utilisation de l’extension)
Parsing Enhancement (Améliorations apportées à l’analyse)
Groupes
Indiquez les groupes dont vous voulez que Jamf Security Cloud fasse partie.
- Cliquez sur Save (Enregistrer).
- Cliquez sur Deploy Changes (Déployer les modifications) dans l’onglet Admin (Administrateur).
La colonne Status (Statut) de la source du journal Jamf Security Cloud nouvellement créée doit afficher la valeur "Success" et l’événement de sécurité doit commencer à alimenter la vue Log Activity (Activité du journal) dans QRadar.
Si cela ne se produit pas dans l’heure qui suit ce déploiement, contactez Assistance Jamf pour obtenir de l’aide.