syslog를 사용하여 Check Point 통합

이 절에서는 IBM QRadar Check Point DSM이 syslog를 사용하여 Check Point 이벤트를 채택하는지 확인하는 방법에 대해 설명합니다.

syslog 이벤트를 IBM QRadar 에 전달하도록 Check Point를 구성하려면 다음 단계를 완료하십시오.

중요: Check Point SmartCenter 가 Microsoft Windows에 설치된 경우 OPSEC를 사용하여 Check Point를 QRadar 와 통합해야 합니다.
  1. 다음 명령을 입력하여 Check Point 콘솔에 expert 사용자로 액세스하십시오.

    expert

    비밀번호 프롬프트가 나타납니다.

  2. expert 콘솔 비밀번호를 입력하십시오. Enter 키를 누르십시오.
  3. 다음 파일을 여십시오.

    /etc/rc.d/rc3.d/S99local

  4. 다음 행을 추가하십시오.

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &

    여기서,

    • <facility> 는 syslog 기능입니다 (예: local3).
    • <priority> 는 syslog 우선순위입니다 (예: info).

    예를 들어,

    $FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 &

  5. 파일을 저장한 후 닫으십시오.
  6. syslog.conf 파일을 여십시오.
  7. 다음 행을 추가하십시오.

    <facility>.<priority> <TAB><TAB>@<host>

    여기서,

    • <facility> 는 syslog 기능입니다 (예: local3). 이 값은 4단계에서 입력한 값과 일치해야 합니다.
    • <priority> 는 syslog 우선순위 (예: info 또는 notice) 입니다. 이 값은 4단계에서 입력한 값과 일치해야 합니다.

    < TAB>은 Tab키를 눌러야 함을 표시합니다.

    <host> 는 QRadar 콘솔 또는 관리 호스트를 표시합니다.

  8. 파일을 저장한 후 닫으십시오.
  9. 다음 명령을 입력하여 syslog를 다시 시작하십시오.
    • Linux®의 경우: service syslog restart
    • Solaris에서: /etc/init.d/syslog start
  10. 다음 명령을 입력하십시오.

    nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &

    여기서,

    • <facility> 는 Syslog 기능입니다 (예: local3). 이 값은 4단계에서 입력한 값과 일치해야 합니다.
    • <priority> 는 Syslog 우선순위입니다 (예: info). 이 값은 4단계에서 입력한 값과 일치해야 합니다.

구성이 완료되었습니다. Check Point syslog 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. QRadar 에 전달되는 이벤트는 로그 보기 탭에 표시됩니다.