QRadar 에 확장 문서 업로드

여러 확장 문서를 작성한 다음 업로드하고 다양한 로그 소스 유형에 이를 연관시킬 수 있습니다. 로그 소스 확장(LSX)의 로직은 지원되지 않는 로그 소스의 로그를 구문 분석하는 데 사용됩니다.

확장 문서는 IBM QRadar에 업로드하기 전에 어디에나 저장할 수 있습니다.

프로시저

  1. 관리 탭에서 로그 소스 확장을 클릭하십시오.
  2. 추가를 클릭하십시오.
  3. 이름을 지정하십시오.
  4. 선택사항: 이 로그 소스 확장을 둘 이상의 로그 소스 유형 인스턴스에 적용하려면 사용 가능한 로그 소스 유형 목록에서 로그 소스 유형을 선택하고 추가 화살표를 클릭하여 기본값으로 설정하십시오.

    기본 로그 소스 유형을 설정하면 자동으로 감지된 로그 소스를 비롯하여 로그 소스 유형의 모든 이벤트에 로그 소스 확장이 적용됩니다.

    먼저 로그 소스 유형의 확장을 테스트하여 이벤트가 올바르게 구문 분석되는지 확인하십시오.

  5. 찾아보기 를 클릭하여 저장한 LSX를 찾은 후 업로드를 클릭하십시오.

    QRadar 는 내부 XSD에 대해 문서의 유효성을 검증하고 확장 문서가 시스템에 업로드되기 전에 문서의 유효성을 검증합니다.

  6. 저장 을 클릭하고 창을 닫으십시오.
  7. 로그 소스 확장을 로그 소스에 연관시키십시오.
    1. 관리 탭에서 데이터 소스 > 로그 소스를 클릭하십시오.
    2. 해당 확장 문서를 작성한 로그 소스 유형을 두 번 클릭하십시오.
    3. 로그 소스 확장 목록에서 작성한 문서를 선택하십시오.
    4. 저장 을 클릭하고 창을 닫으십시오.