Configuration de la source du journal Jamf Security Cloud pour IBM QRadar

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR

Requirements
  • Extension du journal CEF Jamf Security Cloud enregistrée dans IBM QRadar

  • Un accès super administrateur à votre organisation dans Jamf Security Cloud pour récupérer les identifiants du compartiment AWS S3

  1. Dans QRadar, sélectionnez Log Sources (Sources des journaux) dans la section Data Sources (Sources des données) de l’onglet Admin (Administrateur).
  2. Cliquez sur Add (Ajouter) pour ajouter la nouvelle configuration de la source du journal Jamf Security Cloud.
  3. Saisissez les valeurs suivantes pour la source du journal Jamf Security Cloud :

    Log Source Name (Nom de la source du journal)

    WanderaSIEM

    Log Source Type (Type de source du journal)

    Universal CEF

    Protocol Configuration (Configuration du protocole)

    Ficher journal

    Log Source Identifier (Identifiant de la source du journal)

    wandera

    Service Type (Type de service)

    AWS Bucket Name (Nom du compartiment AWS) Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).

    AWS Access Key (Clé d’accès AWS)

    Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).

    Clé secrète AWS

    Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).

    Remote Directory (Annuaire à distance)

    /

    FTP File Pattern (Modèle de fichier FTP)

    *?\.txt\.gz

    Heure de début

    12am

    Recurrence (Récurrence)

    15m

    EPS Throttle (Limitation EPS)

    Enabled (Activé)

    Processor (Processeur)

    GZIP

    Ignore Previously Processed File(s) (Ignorer le(s) fichier(s) précédemment traités)

    Disabled (Désactivé)

    Change Local Directory? (Modifier l’annuaire local ?)

    Disabled (Désactivé)

    Event Generator (Générateur d’événements)

    LINEBYLINE

    File Encoding (Encodage du fichier)

    UTF-8

    Enabled (Activé)

    Enabled (Activé)

    Credibility (Crédibilité)

    5

    Target Event Collector (Collecteur d’événements cible)

    Par défaut

    Coalescing Events (Événements de coalescence)

    Disabled (Désactivé)

    Store Event Payload (Stocker l’entité de l’événement)

    Enabled (Activé)

    Log Source Extension (Extension de la source du journal)

    UniversalCEF_ext

    Extension Use Condition (Condition d’utilisation de l’extension)

    Parsing Enhancement (Améliorations apportées à l’analyse)

    Groupes

    Indiquez les groupes dont vous voulez que Jamf Security Cloud fasse partie.

  4. Vous pouvez utiliser l’API REST AWS S3 optimisée de QRadar à la place en saisissant les valeurs dans le tableau suivant :
    Note:

    Pour utiliser cette fonctionnalité, le protocole API REST AWS S3 d’Amazon doit être configuré dans votre compte QRadar. Si ça n’est pas le cas, contactez l’assistance QRadar pour en obtenir l’accès.

    Log Source Name (Nom de la source du journal)

    WanderaSIEM

    Log Source Type (Type de source du journal)

    Universal CEF

    Protocol Configuration (Configuration du protocole)

    Amazon AWS S3 REST API

    Log Source Identifier (Identifiant de la source du journal)

    wandera

    Signature Version (Version de la signature)

    AWSSIGNATUREV4

    Region Name (Nom de la région)

    eu-west-1

    Service Name (Nom du service)

    S3

    Bucket Name (Nom du compartiment)

    Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).

    URL du point de terminaison

    https://s3.amazonaws.com/[AWS Access Key]. Dans la Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).

    Clé secrète AWS

    Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3 dans la zone Streaming Target (Cible de diffusion).

    Directory Prefix (Préfixe de l’annuaire)

    /

    FTP File Pattern (Modèle de fichier FTP)

    *?\.txt\.gz

    Event Format (Format de l’événement)

    LINEBYLINE

    Use Proxy (Utiliser le proxy)

    Disabled (Désactivé)

    Automatically Acquire Server Certificates (Obtenir automatiquement les certificats du serveur)

    Non

    Recurrence (Récurrence)

    15M

    EPS Throttle (Limitation EPS)

    5000

    Enabled (Activé)

    Enabled (Activé)

    Credibility (Crédibilité)

    5

    Target Event Collector (Collecteur d’événements cible)

    Par défaut

    Coalescing Events (Événements de coalescence)

    Disabled (Désactivé)

    Store Event Payload (Stocker l’entité de l’événement)

    Enabled (Activé)

    Log Source Extension (Extension de la source du journal)

    UniversalCEF_ext

    Extension Use Condition (Condition d’utilisation de l’extension)

    Parsing Enhancement (Améliorations apportées à l’analyse)

    Groupes

    Indiquez les groupes dont vous voulez que Jamf Security Cloud fasse partie.

  5. Cliquez sur Save (Enregistrer).
  6. Cliquez sur Deploy Changes (Déployer les modifications) dans l’onglet Admin (Administrateur).

La colonne Status (Statut) de la source du journal Jamf Security Cloud nouvellement créée doit afficher la valeur "Success" et l’événement de sécurité doit commencer à alimenter la vue Log Activity (Activité du journal) dans QRadar.

Si cela ne se produit pas dans l’heure qui suit ce déploiement, contactez Assistance Jamf pour obtenir de l’aide.