syslog를 사용하여 Check Point 통합
이 절에서는 IBM QRadar Check Point DSM이 syslog를 사용하여 Check Point 이벤트를 채택하는지 확인하는 방법에 대해 설명합니다.
syslog 이벤트를 IBM QRadar 에 전달하도록 Check Point를 구성하려면 다음 단계를 완료하십시오.
중요: Check Point SmartCenter 가 Microsoft Windows에 설치된 경우 OPSEC를 사용하여 Check Point를 QRadar 와 통합해야 합니다.
- 다음 명령을 입력하여 Check Point 콘솔에 expert 사용자로 액세스하십시오.
expert
비밀번호 프롬프트가 나타납니다.
- expert 콘솔 비밀번호를 입력하십시오. Enter 키를 누르십시오.
- 다음 파일을 여십시오.
/etc/rc.d/rc3.d/S99local
- 다음 행을 추가하십시오.
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &여기서,
- <facility> 는 syslog 기능입니다 (예: local3).
- <priority> 는 syslog 우선순위입니다 (예: info).
예를 들어,
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 & - 파일을 저장한 후 닫으십시오.
- syslog.conf 파일을 여십시오.
- 다음 행을 추가하십시오.
<facility>.<priority> <TAB><TAB>@<host>여기서,
- <facility> 는 syslog 기능입니다 (예: local3). 이 값은 4단계에서 입력한 값과 일치해야 합니다.
- <priority> 는 syslog 우선순위 (예: info 또는 notice) 입니다. 이 값은 4단계에서 입력한 값과 일치해야 합니다.
< TAB>은 Tab키를 눌러야 함을 표시합니다.
<host> 는 QRadar 콘솔 또는 관리 호스트를 표시합니다.
- 파일을 저장한 후 닫으십시오.
- 다음 명령을 입력하여 syslog를 다시 시작하십시오.
- Linux®의 경우: service syslog restart
- Solaris에서: /etc/init.d/syslog start
- 다음 명령을 입력하십시오.
nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &여기서,
- <facility> 는 Syslog 기능입니다 (예: local3). 이 값은 4단계에서 입력한 값과 일치해야 합니다.
- <priority> 는 Syslog 우선순위입니다 (예: info). 이 값은 4단계에서 입력한 값과 일치해야 합니다.
구성이 완료되었습니다. Check Point syslog 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. QRadar 에 전달되는 이벤트는 로그 보기 탭에 표시됩니다.