IBM WebSphere 의 로그 파일 로그 소스 매개변수

QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 로그 파일 프로토콜을 사용하여 QRadar Console 에 IBM® WebSphere® 로그 소스를 추가하십시오.

Log File 프로토콜을 사용하는 경우 반드시 사용해야 하는 특정 매개변수가 있습니다.

다음 표에서는 IBM에서 로그 파일 이벤트를 수집하기 위해 특정 값이 필요한 매개 변수에 대해 설명합니다(예: WebSphere:)
표 1. IBM WebSphere DSM의 로그 파일 로그 소스 매개변수
매개변수
Log Source name 로그 소스의 이름을 입력하십시오.
Log Source description 로그 소스에 대한 설명을 입력하십시오.
Log Source type IBM WebSphere 애플리케이션 서버
Protocol Configuration 로그 파일
Log Source Identifier

IBM WebSphere Application Server 를 QRadar의 이벤트 소스로 식별하는 IP 주소, 호스트 이름 또는 이름을 입력하십시오. IP 주소 또는 호스트 이름은 QRadar 가 고유 이벤트 소스에 대한 로그 파일을 식별할 수 있도록 하므로 권장됩니다.

예를 들어, 네트워크에 파일 저장소에 로그를 제공하는 여러 IBM WebSphere Application Server가 있는 경우 이벤트 로그를 작성한 디바이스의 IP 주소 또는 호스트 이름을 지정하십시오. 이러한 지정을 통해 파일 저장소를 식별하는 대신 네트워크의 디바이스 레벨에서 이벤트를 식별할 수 있습니다.

Service Type

목록에서 제거 서버에서 로그 파일을 검색할 때 사용할 프로토콜을 선택하십시오. 기본값은 SFTP입니다.

  • SFTP - SSH 파일 전송 프로토콜
  • FTP - 파일 전송 프로토콜
  • SCP - 보안 사본

SCP 및 SFTP 서비스 유형에 대해 로그 파일을 검색하는 데 사용되는 기본 프로토콜에서는 원격 IP 또는 호스트 이름 필드에서 지정된 서버에서 SFTP 서브시스템이 사용으로 설정되어 있어야 합니다.

Remote IP or Hostname

이벤트 로그 파일을 저장하는 IBM WebSphere Application Server 의 IP 주소 또는 호스트 이름을 입력하십시오.

원격 포트

선택된 서비스 유형을 실행하는 원격 호스트에 TCP 포트를 입력하십시오. 유효한 범위는 1 - 65535입니다.

옵션에는 다음 FTP 포트가 포함됩니다.

  • FTP - TCP 포트 21
  • SFTP - TCP 포트 22
  • SCP - TCP 포트 22

이벤트 파일의 호스트가 FTP, SFTP 또는 SCP에 대해 비표준 포트 번호를 사용하는 경우 포트 값을 조정해야 합니다.

Remote User

이벤트 파일을 포함하는 호스트에 로그인하는 데 필요한 사용자 이름을 입력하십시오.

사용자 이름의 길이는 최대 255자입니다.

Remote Password

호스트에 로그인하는 데 필요한 비밀번호를 입력하십시오.

Confirm Password

호스트에 로그인하는 데 필요한 비밀번호를 확인하십시오.

SSH Key File

서비스 유형으로 SCP 또는 SFTP를 선택하는 경우 이 매개변수는 SSH 개인 키 파일의 정의를 허용합니다.

SSH 키 파일을 제공하면 원격 비밀번호 필드는 무시됩니다.

Remote Directory

IBM WebSphere구성에서 지정한 셀 및 파일 경로에 원격 호스트의 디렉토리 위치를 입력하십시오. 이 디렉토리는 IBM WebSphere Application Server 이벤트 파일을 포함하여 작성한 디렉토리입니다.

FTP의 경우에만 해당. 로그 파일이 원격 사용자의 홈 디렉토리에 있는 경우, 원격 디렉토리를 공백으로 둘 수 있습니다. 이는 작업 중인 디렉토리 변경(CWD) 명령이 제한되는 운영 체제를 지원하는 것입니다.

Recursive

파일 패턴이 하위 폴더를 검색하도록 하려면 이 선택란을 선택하십시오. 기본적으로 이 선택란은 선택 취소되어 있습니다.

SCP서비스 유형으로 구성하는 경우 반복 옵션은 무시됩니다.

FTP File Pattern

서비스 유형으로 SFTP 또는 FTP를 선택하는 경우 이 옵션을 통해 원격 디렉토리에서 지정되는 파일 목록을 필터링하는 데 필요한 정규식(regex)을 구성할 수 있습니다. 모든 일치하는 파일이 처리에 포함됩니다.

사용자가 지정하는 FTP 파일 패턴은 로깅 옵션 사용자 정의에서 JVM 로그에 지정한 이름과 일치해야 합니다. 예를 들어, 시스템 로그를 수집하려면 다음 코드를 입력하십시오.

System.*\.log

이 매개변수를 사용하려면 정규식(regex)에 대한 지식이 필요합니다. 자세한 정보는 다음 웹 사이트를 참조하십시오. http://download.oracle.com/javase/tutorial/essential/regex/

FTP Transfer Mode

이 옵션은 FTP서비스 유형으로 선택하는 경우에만 표시됩니다. FTP 전송 모드 매개변수를 사용하여 로그 파일이 FTP를 통해 검색될 때 파일 전송 모드를 정의할 수 있습니다.

목록에서 이 로그 소스에 적용할 전송 모드를 선택하십시오.

  • 2진 - 2진 데이터 파일 또는 압축된 zip, gzip, tar 또는 tar+gzip 아카이브 파일을 요구하는 로그 소스의 경우 2진을 선택합니다.
  • ASCII - ASCII FTP 파일 전송을 요구하는 로그 소스의 경우 ASCII를 선택합니다.

FTP 전송 모드로 ASCII를 사용하는 경우 프로세서 매개변수에 대해서는 없음을 선택하고 이벤트 생성기 매개변수에 대해서는 LINEBYLINE을 선택해야 합니다.

SCP Remote File

서비스 유형으로 SCP를 선택하는 경우 원격 파일의 파일 이름을 입력해야 합니다.

Start Time

처리를 시작하려는 당일 시간을 입력하십시오. 이 매개변수는 원격 디렉토리에서 파일을 스캔하는 시간 및 빈도를 설정하기 위한 순환 값과 함께 작동합니다. 24시간 시계를 기준으로 HH:MM 형식으로 시작 시간을 입력하십시오.

Recurrence

원격 디렉토리가 스캐닝되도록 하려는 빈도(시작 시간에서 시작)를 입력하십시오. 이 값은 시(H), 분(M) 또는 일(D)로 입력하십시오. 예를 들어, 2시간마다 원격 디렉토리를 스캔하도록 하려는 경우 2H를 입력하십시오. 기본값은 1H입니다.

로그 파일 프로토콜을 스케줄할 때, WebSphere Application Server 로그 파일의 스케줄된 쓰기 간격보다 짧은 로그 파일 프로토콜의 반복 시간을 선택하십시오. 그러면 새 로그 파일이 이전 이벤트 로그를 겹쳐쓰기 전에 로그 파일 프로토콜이 WebSphere 이벤트를 수집합니다.

Run On Save

로그 파일 프로토콜이 저장을 클릭한 후 즉시 실행되도록 하려는 경우 이 선택란을 선택하십시오. Run On Save 가 완료된 후 로그 파일 프로토콜은 구성된 시작 시간 및 반복 스케줄을 따릅니다.

Run On Save 를 선택하면 이전에 처리된 파일 무시 매개변수에 대해 이전에 처리된 파일 목록을 지웁니다.

EPS Throttle

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

유효한 범위는 100 - 5000입니다.

Processor

원격 호스트의 파일이 zip, gzip, tar또는 tar+gzip 아카이브 형식으로 저장된 경우 아카이브를 확장하고 컨텐츠를 처리할 수 있는 프로세서를 선택하십시오.

Ignore Previously Processed File(s)

처리되는 파일을 추적하려면 이 선택란을 선택하십시오. 이전에 처리된 파일은 두 번 처리되지 않습니다.

이 선택란은 FTP 및 SFTP 서비스 유형에만 적용됩니다.

Change Local Directory?

처리 중에 다운로드된 파일을 저장하는 데 사용할 QRadar 의 로컬 디렉토리를 정의하려면 이 선택란을 선택하십시오. 선택란을 선택하지 않는 것을 권장합니다. 이 선택란을 선택하면 파일 저장에 사용할 로컬 디렉토리를 구성하는 옵션을 제공하는 로컬 디렉토리 필드가 표시됩니다.

Event Generator

이벤트 생성기 목록에서 WebSphere Application Server를 선택하십시오.

이벤트 생성기는 IBM WebSphere Application Server 이벤트에 대해 검색된 이벤트 파일에 특정한 추가 처리를 적용합니다.

로그 파일 프로토콜 매개변수 및 해당 값의 전체 목록은 로그 파일 프로토콜 구성 옵션을 참조하십시오.