Splunk 에서 전달되는 Windows 이벤트 수집
이벤트를 수집하기 위해 QRadar Console 및 Splunk 색인기로 이벤트를 전달하도록 Windows 엔드포인트를 구성할 수 있습니다.
Splunk 배치의 집계 노드에서 Windows 이벤트를 전달하는 것은 권장되지 않습니다. Splunk 포워더를 사용하여 Windows 이벤트 데이터를 IBM QRadar에 전송하십시오. 여러 Windows 엔드포인트에서 QRadar 로 이벤트를 전달하는 Splunk 색인 작성기는 Splunk 색인 작성기의 IP 주소를 사용하여 이벤트의 실제 소스를 모호하게 할 수 있습니다. 로그 소스에서 올바르지 않은 IP 주소 연관이 발생할 수 있는 상황을 방지하기 위해 Windows 엔드포인트 시스템을 업데이트하여 인덱서와 QRadar Console모두에 전달할 수 있습니다.
Splunk 이벤트는 TCP 다중 라인 syslog 프로토콜과 함께 Microsoft Windows Security Event Log DSM을 사용하여 구문 분석됩니다. 프로토콜에 구성된 정규식은 이벤트 페이로드에서 Splunk 이벤트가 시작되거나 끝나는 위치를 정의합니다. 이벤트 패턴을 사용하면 QRadar 가 원시 Windows 이벤트 페이로드를 QRadar에서 읽을 수 있는 단일 행 이벤트로 어셈블할 수 있습니다. Windows 이벤트를 수집하는 데 필요한 정규식은 로그 소스 구성에 설명되어 있습니다.
Splunk 이벤트에 대한 이벤트 콜렉션을 구성하려면 다음 태스크를 완료해야 합니다.
- QRadar 어플라이언스에서 Microsoft Windows Security Event Log DSM을 사용하도록 로그 소스를 구성하십시오.참고: Splunk 이벤트에 대해 1개의 로그 소스를 구성해야 합니다. QRadar 는 첫 번째 로그 소스를 사용하여 더 많은 Windows 엔드포인트를 자동 감지할 수 있습니다.
- Splunk 어플라이언스에서 Windows 이벤트 데이터를 QRadar
Console 또는 Event Collector에 전송하도록 Windows 인스턴스의 각 Splunk Forwarder를 구성하십시오.
Splunk Forwarder를 구성하려면 props.conf, transforms.conf 및 output.conf 구성 파일을 편집해야 합니다. 이벤트 전달에 대한 자세한 정보는 Splunk 문서를 참조하십시오.
- Splunk 어플라이언스와 이벤트 검색을 담당하는 QRadar Console 또는 관리 호스트 간의 통신을 차단하는 방화벽 규칙이 없는지 확인하십시오.
- QRadar 어플라이언스에서 로그 보기 탭을 검증하여 Splunk 이벤트가 QRadar로 전달되는지 확인하십시오.