이름 값 쌍
이름 값 쌍 DSM은 일반적으로 syslog 로그를 전송하지 않을 수 있는 디바이스와 IBM QRadar 를 통합하는 옵션을 제공합니다.
이름 값 쌍 DSM은 QRadar에 로그를 전송하는 옵션을 제공하는 로그 형식을 제공합니다. 예를 들어, syslog를 사용하여 기본적으로 로그를 내보내지 않는 디바이스의 경우, QRadar 가 지원하지 않는 디바이스에서 로그를 내보내고, 이름 값 쌍 로그 형식으로 로그를 형식화하고, syslog를 사용하여 QRadar 에 로그를 전송하는 스크립트를 작성할 수 있습니다.
그러면 QRadar 에 구성된 이름 값 쌍 DSM 로그 소스가 로그를 수신하고 로그가 이름 값 쌍 로그 형식으로 수신되므로 데이터를 구문 분석할 수 있습니다.
이름 값 쌍 DSM은 syslog를 사용하여 이벤트를 채택합니다. QRadar 는 모든 관련 이벤트를 기록합니다. 이름 값 쌍 DSM에 대한 로그 형식은
탭으로 구분된 Name=Parameter 단일 라인 목록이어야 합니다. 이름 값 쌍 DSM에는 유효한 syslog 헤더가 필요하지 않습니다.
이름 값 쌍 DSM은 다음 태그를 구문 분석할 수 있습니다.
태그 |
설명 |
|---|---|
| DeviceType | NVP 를 DeviceType으로 입력하십시오. 이는 로그 형식을 이름 값 쌍 로그 메시지로 식별합니다. 이는 필수 매개변수이고 |
| EventName | 이벤트 맵핑 기능을 사용할 때 이벤트 인터페이스에서 이벤트를 식별하기 위해 사용하려는 이벤트 이름을 입력하십시오. 이벤트 맵핑에 대한 자세한 정보는 IBM QRadar User Guide를 참조하십시오. 필수 매개변수입니다. |
| EventCategory | 이벤트 인터페이스에서 이벤트를 식별하기 위해 사용하려는 이벤트 카테고리를 입력하십시오. 이 값이
로그 메시지에 포함되지 않으면 값 |
| SourceIp | 메시지에 대한 소스 IP 주소를 입력하십시오. |
| SourcePort | 메시지에 대한 소스 포트를 입력하십시오. |
| SourceIpPreNAT | 네트워크 주소 변환(NAT)이 발생하기 전에 메시지에 대한 소스 IP 주소를 입력하십시오. |
| SourceIpPostNAT | NAT가 발생한 후 메시지에 대한 소스 IP 주소를 입력하십시오. |
| SourceMAC | 메시지에 대한 소스 MAC 주소를 입력하십시오. |
| SourcePortPreNAT | NAT가 발생하기 전에 메시지에 대한 소스 포트를 입력하십시오. |
| SourcePortPostNAT | NAT가 발생한 후 메시지에 대한 소스 포트를 입력하십시오. |
| DestinationIp | 메시지에 대한 대상 IP 주소를 입력하십시오. |
| DestinationPort | 메시지에 대한 대상 포트를 입력하십시오. |
| DestinationIpPreNAT | NAT가 발생하기 전에 메시지에 대한 대상 IP 주소를 입력하십시오. |
| DestinationIpPostNAT | NAT가 발생한 후 메시지에 대한 IP 주소를 입력하십시오. |
| DestinationPortPreNAT | NAT가 발생하기 전에 메시지에 대한 대상 포트를 입력하십시오. |
| DestinationPortPostNAT | NAT가 발생한 후 메시지에 대한 대상 포트를 입력하십시오. |
| DestinationMAC | 메시지에 대한 대상 MAC 주소를 입력하십시오. |
| DeviceTime | 디바이스에 따라 이벤트가 전송된 시간을 입력하십시오. 형식은 YY/MM/DD hh:mm:ss입니다. 특정 시간이 제공되지 않은 경우, syslog 헤더 또는 DeviceType 매개변수가 적용됩니다. |
| UserName | 이벤트와 연관되는 사용자 이름을 입력하십시오. |
| HostName | 이벤트와 연관되는 호스트 이름을 입력하십시오. 일반적으로 이 매개변수는 ID 이벤트와만 연관됩니다. |
| GroupName | 이벤트와 연관되는 그룹 이름을 입력하십시오. 일반적으로 이 매개변수는 ID 이벤트와만 연관됩니다. |
| NetBIOSName | 이벤트와 연관되는 NetBIOS 이름을 입력하십시오. 일반적으로 이 매개변수는 ID 이벤트와만 연관됩니다. |
| ID | 이 이벤트가 ID 이벤트를 생성하도록 할지 여부를 표시하려면 TRUE 또는 FALSE 를 입력하십시오. 로그 메시지에 SourceIp (IdentityUseSrcIp 매개변수가 TRUE로 설정된 경우) 또는 DestinationIp(IdentityUseSrcIp 매개변수가 FALSE로 설정된 경우) 및 매개변수 UserName, SourceMAC, HostName, NetBIOSName 또는 GroupName 중 하나가 포함되는 경우에 ID 이벤트가 생성됩니다. |
| IdentityUseSrcIp | TRUE 또는 FALSE (기본값) 를 입력하십시오. TRUE는 ID에 소스 IP 주소를 사용하려 함을 표시합니다. FALSE는 ID에 대해 대상 IP 주소를 사용하려 함을 표시합니다. 이 매개변수는 ID 매개변수가 TRUE로 설정된 경우에만 사용됩니다. |
이 샘플 이벤트 메시지를 사용하여 QRadar와의 성공적인 통합을 확인하십시오.
예 1
다음 예제는 모든 필드를 구문 분석합니다.
DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>
예 2
다음 예제는 대상 IP 주소를 사용하여 ID를 제공합니다.
<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username>
예제 3
다음 예제는 소스 IP 주소를 사용하여 ID를 제공합니다.
DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username>
예제 4
다음 예제는 ID가 없는 항목을 제공합니다.
DeviceType=NVP EventName=Test
EventCategory=Accept DeviceTime=2007/12/14 09:53:49
SourcePort=5014 Identity=FALSE
SourceMAC=<MAC_address>
SourceIp=<Source_IP_address>
DestinationIp=<Destination_IP_address>
DestinationMAC=<MAC_address>
UserName=<Username>