이름 값 쌍

이름 값 쌍 DSM은 일반적으로 syslog 로그를 전송하지 않을 수 있는 디바이스와 IBM QRadar 를 통합하는 옵션을 제공합니다.

이름 값 쌍 DSM은 QRadar에 로그를 전송하는 옵션을 제공하는 로그 형식을 제공합니다. 예를 들어, syslog를 사용하여 기본적으로 로그를 내보내지 않는 디바이스의 경우, QRadar 가 지원하지 않는 디바이스에서 로그를 내보내고, 이름 값 쌍 로그 형식으로 로그를 형식화하고, syslog를 사용하여 QRadar 에 로그를 전송하는 스크립트를 작성할 수 있습니다.

그러면 QRadar 에 구성된 이름 값 쌍 DSM 로그 소스가 로그를 수신하고 로그가 이름 값 쌍 로그 형식으로 수신되므로 데이터를 구문 분석할 수 있습니다.

팁: 이름 값 쌍 DSM에 대한 이벤트는 QRadar에 의해 자동으로 감지되지 않습니다.

이름 값 쌍 DSM은 syslog를 사용하여 이벤트를 채택합니다. QRadar 는 모든 관련 이벤트를 기록합니다. 이름 값 쌍 DSM에 대한 로그 형식은 탭으로 구분된 Name=Parameter 단일 라인 목록이어야 합니다. 이름 값 쌍 DSM에는 유효한 syslog 헤더가 필요하지 않습니다.

참고: 이름 값 쌍 DSM은 이름 값 쌍 형식의 syslog를 사용하여 QRadar 에 로그를 전송하기 위해 사용자 정의 스크립트를 작성하거나 디바이스 기능에 대한 완전한 지식을 가지고 있다고 가정합니다.

이름 값 쌍 DSM은 다음 태그를 구문 분석할 수 있습니다.

표 1. 이름 값 쌍 로그 형식 태그

태그

설명

DeviceType

NVPDeviceType으로 입력하십시오. 이는 로그 형식을 이름 값 쌍 로그 메시지로 식별합니다.

이는 필수 매개변수이고 DeviceType=NVP는 목록의 첫 번째 쌍이어야 합니다.

EventName

이벤트 맵핑 기능을 사용할 때 이벤트 인터페이스에서 이벤트를 식별하기 위해 사용하려는 이벤트 이름을 입력하십시오. 이벤트 맵핑에 대한 자세한 정보는 IBM QRadar User Guide를 참조하십시오.

필수 매개변수입니다.

EventCategory

이벤트 인터페이스에서 이벤트를 식별하기 위해 사용하려는 이벤트 카테고리를 입력하십시오. 이 값이 로그 메시지에 포함되지 않으면 값 NameValuePair 값이 사용됩니다.

SourceIp

메시지에 대한 소스 IP 주소를 입력하십시오.

SourcePort

메시지에 대한 소스 포트를 입력하십시오.

SourceIpPreNAT

네트워크 주소 변환(NAT)이 발생하기 전에 메시지에 대한 소스 IP 주소를 입력하십시오.

SourceIpPostNAT

NAT가 발생한 후 메시지에 대한 소스 IP 주소를 입력하십시오.

SourceMAC

메시지에 대한 소스 MAC 주소를 입력하십시오.

SourcePortPreNAT

NAT가 발생하기 전에 메시지에 대한 소스 포트를 입력하십시오.

SourcePortPostNAT

NAT가 발생한 후 메시지에 대한 소스 포트를 입력하십시오.

DestinationIp

메시지에 대한 대상 IP 주소를 입력하십시오.

DestinationPort

메시지에 대한 대상 포트를 입력하십시오.

DestinationIpPreNAT

NAT가 발생하기 전에 메시지에 대한 대상 IP 주소를 입력하십시오.

DestinationIpPostNAT

NAT가 발생한 후 메시지에 대한 IP 주소를 입력하십시오.

DestinationPortPreNAT

NAT가 발생하기 전에 메시지에 대한 대상 포트를 입력하십시오.

DestinationPortPostNAT

NAT가 발생한 후 메시지에 대한 대상 포트를 입력하십시오.

DestinationMAC

메시지에 대한 대상 MAC 주소를 입력하십시오.

DeviceTime

디바이스에 따라 이벤트가 전송된 시간을 입력하십시오. 형식은 YY/MM/DD hh:mm:ss입니다. 특정 시간이 제공되지 않은 경우, syslog 헤더 또는 DeviceType 매개변수가 적용됩니다.

UserName

이벤트와 연관되는 사용자 이름을 입력하십시오.

HostName

이벤트와 연관되는 호스트 이름을 입력하십시오. 일반적으로 이 매개변수는 ID 이벤트와만 연관됩니다.

GroupName

이벤트와 연관되는 그룹 이름을 입력하십시오. 일반적으로 이 매개변수는 ID 이벤트와만 연관됩니다.

NetBIOSName

이벤트와 연관되는 NetBIOS 이름을 입력하십시오. 일반적으로 이 매개변수는 ID 이벤트와만 연관됩니다.

ID

이 이벤트가 ID 이벤트를 생성하도록 할지 여부를 표시하려면 TRUE 또는 FALSE 를 입력하십시오.

로그 메시지에 SourceIp (IdentityUseSrcIp 매개변수가 TRUE로 설정된 경우) 또는 DestinationIp(IdentityUseSrcIp 매개변수가 FALSE로 설정된 경우) 및 매개변수 UserName, SourceMAC, HostName, NetBIOSName 또는 GroupName 중 하나가 포함되는 경우에 ID 이벤트가 생성됩니다.

IdentityUseSrcIp

TRUE 또는 FALSE (기본값) 를 입력하십시오.

TRUE는 ID에 소스 IP 주소를 사용하려 함을 표시합니다. FALSE는 ID에 대해 대상 IP 주소를 사용하려 함을 표시합니다. 이 매개변수는 ID 매개변수가 TRUE로 설정된 경우에만 사용됩니다.

이 샘플 이벤트 메시지를 사용하여 QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

예 1

다음 예제는 모든 필드를 구문 분석합니다.

DeviceType=NVP EventName=Test DestinationIpPostNAT=<IP_address> DeviceTime=2007/12/14 09:53:49 SourcePort=1111 Identity=FALSE SourcePortPostNAT=3333 DestinationPortPostNAT=6666 HostName=testhost DestinationIpPreNAT=<IP_address> SourcePortPreNAT=2222 DestinationPortPreNAT=5555 SourceMAC=<MAC_address> SourceIp=<IP_address> SourceIpPostNAT=<IP_address> NetBIOSName=<BIOS_name> DestinationMAC=<MAC_address> EventCategory=Accept DestinationPort=4444 GroupName=testgroup SourceIpPreNAT=<IP_address> UserName=<Username> DestinationIp=<IP_address>

예 2

다음 예제는 대상 IP 주소를 사용하여 ID를 제공합니다.

<133>Apr 16 12:41:00 192.0.2.1 namevaluepair: DeviceType=NVP EventName=Test EventCategory=Accept Identity=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> UserName=<Username> 

예제 3

다음 예제는 소스 IP 주소를 사용하여 ID를 제공합니다.

DeviceType=NVP EventName=Test EventCategory=Accept DeviceTime=2007/12/14 09:53:49 SourcePort=5014 Identity=TRUE IdentityUseSrcIp=TRUE SourceMAC=<MAC_address> SourceIp=<Source_IP_address> DestinationIp=<Destination_IP_address> DestinationMAC=<MAC_address> UserName=<Username> 

예제 4

다음 예제는 ID가 없는 항목을 제공합니다.

DeviceType=NVP EventName=Test 
EventCategory=Accept DeviceTime=2007/12/14 09:53:49 
SourcePort=5014 Identity=FALSE 
SourceMAC=<MAC_address> 
SourceIp=<Source_IP_address> 
DestinationIp=<Destination_IP_address> 
DestinationMAC=<MAC_address> 
UserName=<Username>