LEEF 이벤트 구성요소

LEEF(Log Event Extended Format)는 IBM QRadar 를 위한 맞춤형 이벤트 형식으로, 읽기 쉽고 처리하기 쉬운 이벤트를 포함하고 있습니다 QRadar® lEEF 형식은 다음과 같은 구성 요소로 이루어져 있습니다.

Syslog 헤더

syslog 헤더에는 이벤트를 제공하는 시스템의 시간소인 및 IPv4 주소 또는 호스트 이름이 포함되어 있습니다. syslog 헤더는 LEEF 형식의 선택적 구성요소입니다. syslog 헤더를 포함하는 경우 LEEF 헤더에서 syslog 헤더를 공백으로 구분해야 합니다. syslog 헤더는 RFC 3164 또는 RFC 5424에 지정된 형식을 준수해야 합니다.

RFC 3164헤더 형식:
참고: 우선순위 태그는 QRadar의 경우 선택사항입니다.
< priority tag> < 타임스탬프 > < IP 주소 또는 호스트 이름>

우선순위 태그 (있는 경우) 는 1-3자리숫자여야 하며 꺾쇠괄호로 묶어야 합니다. 예를 들어, < 13 > 입니다.

RFC 3164헤더의 예:
  • <13>Jan 18 11:07:53 192.168.1.1
  • 1월 18일 11:07:53 myhostname
RFC 5424헤더 형식:
주: 우선순위 태그는 필수입니다.
< priority tag>1 < timestamp> < IP address or hostname >
우선순위 태그는 1-3자리숫자여야 하며 꺾쇠괄호로 묶어야 합니다. 예를 들어, <13>. 타임스탬프는 반드시 yyyy-MM-ddTHH:mm:ss.SSSZ 형식으로 표기되어야 합니다.
참고:
  • 'T' 는 리터럴 T 문자여야 합니다.
  • 'Z' 는 리터럴 Z이거나 -04:00 형식의 시간대 값일 수 있습니다.
RFC 5424헤더의 예제:
  • < 13 > 1 2019-01-18T11:07:53.520Z 192.168.1.1
  • < 133 > 1 2019-01-18T11:07:53.520+07:00 myhostname

LEEF 헤더

LEEF 헤더는 LEEF 이벤트의 필수 필드입니다. LEEF 헤더는 QRadar에 대한 소프트웨어 또는 어플라이언스를 식별하는 파이프로 구분된 (|) 값 세트입니다.

예:

  • LEEF:Version|Vendor|Product|Version|EventID|
  • LEEF:1.0|Microsoft|MSExchange|4.0 SP1|15345|
  • LEEF:2.0|Lancope|StealthWatch|1.0|41|^|

이벤트 속성

이벤트 속성은 어플라이언스 또는 소프트웨어에서 생성되는 이벤트의 페이로드 정보를 식별합니다. 모든 이벤트 속성은 개별 페이로드 이벤트를 구분하는 탭이 있는 키 및 값 쌍입니다. LEEF 형식에는 QRadar 가 이벤트를 범주화하고 표시할 수 있도록 하는 다수의 사전정의된 이벤트 속성이 포함되어 있습니다.

예제:
  • key=value < tab> key = value < tab> key = value < tab> key = value < tab> value < tab>입니다.
  • src=192.0.2.0 dst=172.50.123.1 sev=5 cat=anomaly srcPort=81 dstPort=21 usrName=joe.black

속성에 대체 구분 기호를 지정하려면 LEEF 2.0 헤더에서 DelimiterCharacter 를 사용하십시오. 단일 문자나 해당 문자에 대한 16진 값을 사용할 수 있습니다. 16진 값은 접두어 0x 또는 x에 1-4개의 문자(0-9A-Fa-f)가 후속하는 형태로 표시됩니다.

표 1. LEEF 2.0에 대한 속성 구분 문자 예제
구분 기호 머리글
꺾쇠 기호( ^ ) LEEF:2.0|Vendor|Product|Version|EventID|^|
탈자 기호(16진 값) LEEF:2.0|Vendor|Product|Version|EventID|x5E|
분리된 수직 막대( ¦ ) LEEF:2.0|Vendor|Product|Version|EventID|x7c|

다음 표에서는 LEEF 형식에 대한 설명을 제공합니다.

표 2. LEEF 형식 설명
유형 항목 구분 기호 설명

Syslog 헤더

IP 주소

공백

QRadar에 이벤트를 제공하는 소프트웨어 또는 어플라이언스의 IP 주소 또는 호스트 이름입니다.

예제:

192.168.1.1

내 호스트 이름

syslog 헤더의 IP 주소는 이벤트를 이벤트 파이프라인의 올바른 로그 소스로 라우팅하기 위해 QRadar 에서 사용됩니다. syslog 헤더에 IPv6 주소를 포함하는 것은 권장되지 않습니다. QRadar 는 이벤트 파이프라인에 대한 syslog 헤더에 있는 IPv6 주소를 라우팅할 수 없습니다. 또한 IPv6 주소가 사용자 인터페이스의 로그 소스 ID 필드에 제대로 표시되지 않을 수 있습니다.

syslog 헤더의 IP 주소를 QRadar에서 이해할 수 없는 경우, 시스템은 이벤트를 올바르게 라우팅하기 위해 패킷 주소를 기본값으로 사용합니다.

LEEF 헤더

LEEF:버전

파이프

LEEF 버전 정보는 이벤트에 사용되는 LEEF 형식의 주 버전 및 부 버전을 식별하는 정수 값입니다.

예: LEEF:1.0|Vendor|Product|Version|EventID|

LEEF 헤더

공급업체 또는 제조업체 이름

파이프

공급업체는 LEEF 형식으로 syslog 이벤트를 전송하는 디바이스의 공급업체 또는 제조업체를 식별하는 텍스트 문자열입니다.

예: LEEF:1.0|Microsoft|Product|Version|EventID|

공급업체 및 제품 필드는 LEEF 헤더에 지정된 경우 고유한 값을 포함해야 합니다.

LEEF 헤더

제품 이름

파이프

제품 필드는 이벤트 로그를 QRadar로 보내는 제품을 식별하는 텍스트 문자열입니다.

예: LEEF:1.0|Microsoft|MSExchange|Version|EventID|

공급업체 및 제품 필드는 LEEF 헤더에 지정된 경우 고유한 값을 포함해야 합니다.

LEEF 헤더

제품 버전

파이프

버전은 이벤트 로그를 전송하는 소프트웨어 또는 어플라이언스의 버전을 식별하는 문자열입니다.

예: LEEF:1.0|Microsoft|MSExchange|4.0 SP1|EventID|

LEEF 헤더

EventID

파이프

EventID 는 LEEF 헤더에 있는 이벤트의 고유 ID입니다.

EventID 의 목적은 페이로드 정보를 검사하지 않고 이벤트에 대한 세밀한 고유 ID를 제공하는 것입니다. EventID 는 식별된 숫자 또는 텍스트 설명을 포함할 수 있습니다.

예:

  • LEEF:1.0|Microsoft|MSExchange|2007|7732|
  • LEEF:1.0|Microsoft|MSExchange|2007|Logon 실패 |

제한사항:

이벤트 ID의 값은 다중 언어를 지원하는 제품 사이에서 일관성을 유지해야 합니다. 사용 중인 제품이 다중 언어 이벤트를 지원하는 경우 이벤트 ID 필드에 숫자 또는 텍스트 값을 사용할 수 있지만 어플라이언스나 애플리케이션의 언어가 변경되어도 이를 변환하면 안 됩니다. 이벤트 ID 필드는 255 문자를 초과할 수 없습니다.

LEEF 헤더

구분 문자

파이프

속성에 대체 구분 기호를 지정하려면 LEEF 2.0 헤더에서 DelimiterCharacter 를 사용하십시오. 단일 문자나 해당 문자에 대한 16진 값을 사용할 수 있습니다. 16진 값은 접두어 0x 또는 x에 1-4개의 문자(0-9A-Fa-f)가 후속하는 형태로 표시됩니다.

이벤트 속성

사전정의된 키 항목

구분 문자

이벤트 속성은 보안 이벤트에 대한 자세한 정보를 제공하는 키 값 쌍 세트입니다. 각 이벤트 속성은 탭 또는 구분 문자로 구분해야 하지만 속성의 순서가 적용되지 않습니다.

예를 들어, src=172.16.77.100 입니다.