OPSEC 통신 구성 편집
이 절에서는 비표준 포트에서 OPSEC 통신을 허용하도록 Check Point 구성을 수정하는 방법에 대해 설명합니다.
또한 일반 텍스트, 인증되지 않은 스트림에서 통신을 구성하고 IBM QRadar에서 구성을 확인하는 방법에 대해서도 설명합니다.
Check Point CLM(Custom Log Manager) IP 주소 변경
Check Point 구성에 Check Point Custom Log Manager (CLM) 가 포함된 경우 CLM의 IP 주소를 변경해야 할 수 있습니다. 이는 QRadar의 해당 CLM에서 자동으로 발견된 Check Point 로그 소스에 영향을 줍니다. OPSEC/LEA 프로토콜을 사용하여 CLM에 대한 로그 소스를 수동으로 추가하면 CLM에 로그를 전달하는 모든 Check Point 방화벽이 QRadar에 의해 자동으로 발견됩니다. 자동으로 감지된 이러한 로그 소스는 편집할 수 없습니다. CLM IP 주소가 변경되면, OPSEC/LEA 프로토콜 구성을 포함하는 원래 Check Point CLM 로그 소스를 편집하고 서버 IP 주소와 로그 소스 ID를 업데이트해야 합니다.
새 Check Point CLM IP 주소에 대한 로그 소스를 업데이트한 후에는 자동으로 감지된 Check Point 로그 소스에서 보고된 새 이벤트가 업데이트됩니다.
중요: QRadar에서 Check Point CLM 또는 자동으로 발견된 로그 소스를 삭제하고 다시 작성하지 마십시오. 로그 소스를 삭제하면 이벤트 데이터가 삭제되지는 않지만 이전에 기록된 이벤트를 찾기가 더 어려워질 수 있습니다.