로그 소스 확장 문서를 만들어 데이터를 QRadar®

연관된 DSM이 결과를 생성하는 데 실패하는 경우 이벤트를 구문 분석하거나, 누락되었거나 부정확한 정보가 있는 이벤트를 수리하거나, 로그 소스에 지원되는 DSM이 없는 경우 로그 소스 확장(LSX)을 작성합니다.

로그 소스 확장을 작성하려는 경우

공식 DSM이 없는 로그 소스의 경우 사용자 정의 로그 소스 유형을 사용하여 로그 소스를 통합하십시오. 그런 다음 로그 소스 확장 (디바이스 확장이라고도 함) 이 사용자 정의 로그 소스 유형에 적용되어 로그를 구문 분석하기 위한 로직을 제공합니다. LSX는 Java™ 정규식을 기반으로 하며 모든 프로토콜 유형 (예: syslog, JDBC및 로그 파일) 에 대해 사용할 수 있습니다. 로그에서 값을 추출하고 IBM QRadar내의 모든 공통 필드에 맵핑할 수 있습니다.

로그 소스 확장을 사용하여 누락되거나 올바르지 않은 컨텐츠를 수리하는 경우 로그 소스 확장에 의해 생성되는 모든 새 이벤트는 원래 페이로드를 구문 분석하는 데 실패한 로그 소스와 연관됩니다. 확장을 작성하면 알 수 없거나 범주화되지 않은 이벤트가 QRadar에 알 수 없음으로 저장되지 않습니다.

DSM 편집기를 사용하여 빠르게 로그 소스 확장 작성

IBM QRadar V7.2.8 이상의 경우 DSM 편집기를 사용하여 로그 소스 확장을 작성할 수 있습니다. DSM 편집기는 사용자가 작성 중인 로그 소스 확장에 문제가 있는지 여부를 알 수 있도록 실시간 피드백을 제공합니다. DSM 편집기를 사용하여 필드를 추출하고, 사용자 정의 특성을 정의하고, 이벤트를 분류하고, 새 QID 정의를 정의하고, 사용자 고유의 로그 소스 유형을 정의하십시오. DSM 편집기에 대한 자세한 정보는 IBM QRadar Administration Guide의 내용을 참조하십시오.

로그 소스 확장을 수동으로 작성하는 프로세스

또는 로그 소스 확장을 수동으로 작성하려면 다음 단계를 완료하십시오.

  1. 로그 소스가 QRadar에 작성되었는지 확인하십시오.

    로그 소스 유형이 QRadar 지원 DSM으로 나열되지 않은 경우 소스에서 이벤트를 수집하려면 사용자 정의 로그 소스 유형을 사용하십시오.

    DSM 편집기를 사용하여 새 로그 소스 유형을 작성한 후 수동으로 로그 소스를 작성하십시오. 지원되는 로그 소스 유형 (예: Windows, Bluecoat, Cisco및 QRadar 지원 DSM으로 나열된 기타) 에 LSX를 연결할 수 있습니다.

  2. 사용 가능한 필드를 판별하려면 로그 보기 탭을 사용하여 평가를 위해 로그를 내보내십시오.
  3. 확장 문서 예제 템플리트를 사용하여 사용 가능한 필드를 판별하십시오.

    템플리트의 모든 필드를 사용할 필요는 없습니다. 확장 문서 템플리트의 필드에 맵핑할 수 있는 로그 소스의 값을 판별하십시오.

  4. 사용하지 않은 필드 및 해당 패턴 ID를 로그 소스 확장 문서에서 제거하십시오.
  5. 확장 문서를 업로드하고 로그 소스에 확장을 적용하십시오.
  6. 이벤트를 QIDmap의 해당 항목에 맵핑하십시오.

    로그 보기 탭의 이 수동 조치는 알 수 없는 로그 소스 이벤트를 알려진 QRadar 이벤트에 맵핑하여 분류하고 처리할 수 있도록 하는 데 사용됩니다.