Observe IT JDBC
IBM QRadar DSM for ObserveIT JDBC 는 ObserveIT에서 JDBC 이벤트를 수집합니다.
| 스펙 | 값 |
|---|---|
| 제조업체 | ObserveIT |
| 제품 | ObserveIT JDBC |
| DSM RPM 이름 | DSM-ObserveIT-QRadar_Version-Build_Number.noarch.rpm |
| 지원되는 버전 | V5.7 |
| 프로토콜 | ObserveIT JDBC 로그 파일 프로토콜 |
| QRadar 기록된 이벤트 | ObserveIT JDBC에서 지원하는 이벤트 유형은 다음과 같습니다.
로그 파일 프로토콜은 LEEF 로그에서 사용자 활동을 지원합니다. |
| 자동 감지 여부 | 아니오 |
| ID 포함 여부 | 예 |
| 사용자 정의 특성 포함 여부 | 아니오 |
| 자세한 정보 | ObserveIT 웹 사이트 (http://www.observeit-sys.com) |
- 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트에서 다음 RPM의 최신 버전을 다운로드하여 QRadar
Console에 설치합니다:
- ObserveIT JDBC DSM RPM
- DSMCommon DSM RPM
- ObserveIT JDBC 프로토콜 RPM
- JDBC 프로토콜 RPM
- ObserveIT 시스템이 설치되고 SQL Server 데이터베이스가 네트워크를 통해 액세스 가능한지 확인하십시오.
- 통합할 각 ObserveIT 서버에 대해 QRadar
Console에서 로그 소스를 작성하십시오. 모든 필수 매개변수를 구성하십시오. 다음 표를 사용하여 ObserveIT 특정 매개변수를 구성하십시오.
표 2. ObserveIT JDBC 로그 소스 매개변수 매개변수 설명 로그 소스 유형 ObserveIT 프로토콜 구성 ObserveIT JDBC 로그 소스 ID 로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다.
로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2).
데이터베이스 이름 ObserveIT IP 또는 호스트 이름 ObserveIT 시스템의 IP 주소 또는 호스트 이름입니다. 포트 ObserveIT 호스트의 포트입니다. 기본값은 1433입니다. 사용자 이름 ObserveIT MS SQL 데이터베이스에 연결하는 데 필요한 사용자 이름입니다. 비밀번호 ObserveIT MS SQL 데이터베이스에 연결하는 데 필요한 비밀번호입니다. 시작 날짜 및 시간 yyyy-MM-dd HH: mm 형식을 사용하십시오. 폴링 간격 데이터베이스를 폴링할 빈도입니다. EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
표 3. 로그 파일 프로토콜 매개변수 매개변수 설명 프로토콜 구성 로그 파일 로그 소스 ID 로그 소스의 IP 주소입니다. 이 값은 원격 IP 또는 호스트 이름 매개변수에 구성된 값과 일치해야 합니다. 로그 소스 ID 값은 로그 소스 유형에 대해 고유해야 합니다. 서비스 유형 목록에서 원격 서버에서 로그 파일을 검색할 때 사용할 프로토콜을 선택하십시오. 기본값은 SFTP입니다.
SFTP - SSH 파일 전송 프로토콜
FTP - 파일 전송 프로토콜
SCP - 보안 사본
SCP과 SFTP 서비스 유형을 위한 로그 파일을 검색하는 기본 프로토콜은 원격 IP 또는 호스트 이름 필드에 지정된 서버가 사용 가능해진 SFTP 서브시스템을 가지고 있을 것을 요구합니다.
원격 IP 또는 호스트 이름 이벤트 로그 파일을 저장하는 디바이스의 IP 주소 또는 호스트 이름입니다. 원격 포트 원격 호스트에서 표준이 아닌 포트 번호를 사용하는 경우에는 이벤트를 검색하기 위해 포트 값을 조정해야 합니다. 원격 사용자 이벤트 파일을 포함하는 호스트에 로그인하는 데 필요한 사용자 이름입니다. 사용자 이름의 길이는 최대 255자입니다. 원격 비밀번호 호스트에 로그인하는 데 필요한 비밀번호입니다. 비밀번호 확인 호스트에 로그인하는 데 필요한 비밀번호의 확인입니다. SSH 키 파일 시스템이 키 인증을 사용하도록 구성된 경우 SSH 키에 대한 경로입니다. SSH 키 파일이 사용되면 원격 비밀번호 필드가 무시됩니다. 원격 디렉토리 FTP의 경우, 로그 파일이 원격 사용자의 홈 디렉토리에 있으면 원격 디렉토리를 공백으로 둘 수 있습니다. 비어 있는 원격 디렉토리 필드는 작업 중인 디렉토리에서 변경(CWD) 명령이 제한되는 시스템을 지원합니다. SCP 원격 파일 서비스 유형으로 SCP를 선택한 경우, 원격 파일의 파일 이름을 입력해야 합니다. 반복적 SCP 파일 전송의 경우 이 옵션은 무시됩니다. FTP 파일 패턴 원격 호스트에서 다운로드할 파일을 식별하는 데 필요한 정규식(regex)입니다. FTP 전송 모드 FTP를 통한 ASCII 전송의 경우, 프로세서 필드에서는 없음을 선택하고 이벤트 생성기 필드에서는 LINEBYLINE을 선택해야 합니다. 시작 시간 처리를 시작하려는 시간입니다. 예를 들어, 로그 파일 프로토콜이 자정에 이벤트 파일을 수집하도록 스케줄하려면 12:00 AM을 입력하십시오. 이 매개변수는 순환 값과 함께 작동하여 원격 디렉토리에서 파일을 스캔하는 시간 및 빈도를 설정합니다. 12시간시계를 기반으로 HH:MM <AM/PM>형식으로 시작 시간을 입력하십시오. 반복 원격 디렉토리에서 새 이벤트 로그 파일을 스캔하는 빈도를 판별할 시간 간격입니다. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H 반복의 경우 2시간마다 원격 디렉토리를 스캔합니다. 저장 시 실행 로그 소스 구성을 저장한 직후 로그 파일 가져오기를 시작합니다. 이 선택란을 선택하면 이전에 다운로드하여 처리된 파일의 목록이 지워집니다. 첫 번째 파일 가져오기 후 로그 파일 프로토콜은 관리자가 정의한 시작 시간 및 순환 스케줄을 따릅니다. EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
프로세서 프로세서를 사용하여 QRadar 는 이벤트 파일 아카이브를 확장하고 이벤트의 컨텐츠를 처리할 수 있습니다. QRadar 는 다운로드된 후에만 파일을 처리합니다. QRadar 는 zip, gzip, tar또는 tar+gzip 아카이브 형식으로 파일을 처리할 수 있습니다. 이전에 처리된 파일 무시 로그 파일 프로토콜에 의해 처리된 파일을 추적하고 무시합니다. QRadar 는 원격 디렉토리의 로그 파일을 검사하여 파일이 이전에 로그 파일 프로토콜에 의해 처리되었는지 여부를 판별합니다. 이전에 처리된 파일이 감지되는 경우 로그 파일 프로토콜은 처리를 위해 해당 파일을 다운로드하지 않습니다. 이전에 처리되지 않은 모든 파일은 다운로드됩니다. 이 옵션은 FTP 및 SFTP 서비스 유형에만 적용됩니다. 로컬 디렉토리 변경 여부 이벤트 로그가 처리되기 전에 이벤트 로그를 저장할 대상 이벤트 콜렉터의 로컬 디렉토리를 변경합니다. 로컬 디렉토리 대상 이벤트 콜렉터의 로컬 디렉토리입니다. 이 디렉토리는 로그 파일 프로토콜이 이벤트를 검색하려고 시도하기 전에 존재해야 합니다. 파일 인코딩 로그 파일에서 이벤트가 사용하는 문자 인코딩입니다. 폴더 구분 기호 운영 체제의 폴더를 구분하는 데 사용되는 문자입니다. 대부분의 구성에서는 폴더 구분 기호 필드에 있는 기본값을 사용할 수 있습니다. 이 필드는 다른 문자를 사용하여 개별 폴더를 정의하는 운영 체제를 위한 것입니다. 예를 들어, 마침표는 메인프레임 시스템에서 폴더를 구분합니다.