로그 파일 로그 소스 매개변수

로그 소스를 자동으로 감지하지 못하는 QRadar 경우, 로그 파일 프로토콜을 사용하여 QRadar Console 다음 로그 소스를 추가하십시오: IBM z/OS, IBM, CICS, IBM, RACF, IBM, DB2, Broadcom CA Top Secret 또는 Broadcom CA ACF2.

Log File 프로토콜을 사용하는 경우 반드시 사용해야 하는 특정 매개변수가 있습니다.

다음 표는 IBM z/OS, IBM, CICS, IBM, RACF, IBM, DB2, CA Top Secret 또는 CA ACF2 에서 로그 파일 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다:
표 1. 로그 파일 로그 소스 매개변수
매개변수
Log Source name 로그 소스의 이름을 입력하십시오.
Log Source description 로그 소스에 대한 설명을 입력하십시오.
Log Source type DSM 이름을 선택하십시오.
Protocol Configuration 로그 파일
Log Source Identifier

이벤트 소스를 식별하기 위한 IP 주소, 호스트 이름 또는 이름을 입력하십시오. QRadar 가 고유한 이벤트 소스에 대한 로그 파일을 식별할 수 있도록 IP 주소 또는 호스트 이름을 제안합니다.

예를 들어, 네트워크에 여러 디바이스 (예: 여러 z/OS® 이미지 또는 모든 이벤트 로그를 포함하는 파일 저장소) 가 있는 경우 DSM 로그 소스의 이벤트를 고유하게 식별하는 이미지 또는 위치의 이름, IP 주소 또는 호스트 이름을 지정해야 합니다. 이러한 지정을 통해 사용자가 식별할 수 있는 네트워크의 이미지 또는 위치 레벨에서 이벤트를 식별할 수 있습니다.

Service Type

서비스 유형 목록에서 원격 서버에서 로그 파일을 검색할 때 사용할 프로토콜을 선택하십시오. 기본값은 SFTP입니다.

  • SFTP - SSH 파일 전송 프로토콜
  • FTP - 파일 전송 프로토콜
  • SCP - 보안 사본

SCP및 SFTP 서비스 유형에 대한 로그 파일을 검색하는 데 사용되는 기본 프로토콜에서는 원격 IP 또는 호스트 이름 필드에 지정된 서버에 SFTP 서브시스템이 사용으로 설정되어 있어야 합니다.

Remote IP or Hostname

이벤트 로그 파일을 저장하는 디바이스의 IP 주소 또는 호스트 이름을 입력하십시오.

Remote Port

선택된 서비스 유형을 실행하는 원격 호스트에 TCP 포트를 입력하십시오. 유효한 범위는 1 - 65535입니다.

옵션에는 다음의 포트가 포함됩니다.

  • FTP - TCP 포트 21
  • SFTP - TCP 포트 22
  • SCP - TCP 포트 22

이벤트 파일의 호스트가 FTP, SFTP 또는 SCP에 대해 비표준 포트 번호를 사용하는 경우 포트 값을 조정해야 합니다.

Remote User

이벤트 파일을 포함하는 시스템에 로그인하는 데 필요한 사용자 이름 또는 사용자 ID를 입력하십시오.

  • 로그 파일이 IBM z/OS 이미지에 있는 경우, IBM z/OS 에 로그인하는 데 필요한 사용자 ID를 입력하십시오. 사용자 ID의 길이는 최대 8자입니다.
  • 로그 파일이 파일 저장소에 있는 경우 파일 저장소에 로그인하는 데 필요한 사용자 이름을 입력하십시오. 사용자 이름의 길이는 최대 255자입니다.
Remote Password

호스트에 로그인하는 데 필요한 비밀번호를 입력하십시오.

Confirm Password

호스트에 로그인하는 데 필요한 비밀번호를 확인하십시오.

SSH Key File

서비스 유형으로 SCP 또는 SFTP를 선택하는 경우 이 매개변수는 SSH 개인 키 파일을 정의할 수 있는 옵션을 제공합니다. SSH 키 파일을 제공하면 원격 비밀번호 필드는 무시됩니다.

Remote Directory

파일을 검색하는 원격 호스트에 디렉토리 위치를 입력하십시오. 이는 로그인하기 위해 사용 중인 사용자 계정과 관련이 있습니다.

Recursive

파일 패턴이 원격 디렉토리에서 하위 폴더를 검색하도록 하려면 이 선택란을 선택하십시오. 기본적으로 이 선택란은 선택 취소되어 있습니다.

SCP를 서비스 유형으로 구성하는 경우 반복 옵션이 무시됩니다.

FTP File Pattern

SFTP 또는 FTP서비스 유형으로 선택하는 경우 원격 디렉토리에 지정된 파일 목록을 필터링하는 데 필요한 정규식 (regex) 을 구성할 수 있습니다. 모든 일치하는 파일이 처리에 포함됩니다.

IBM® 를 사용하는 IBM z/OS 메인프레임은 Security zSecure Audit이 다음 패턴을 사용하여 이벤트 파일을 작성합니다: <product_name>.<timestamp>.gz

지정하는 FTP 파일 패턴은 이벤트 파일에 지정한 이름과 일치해야 합니다. 예를 들어, zOS 로 시작하고 .gz로 끝나는 파일을 수집하려면 다음 코드를 입력하십시오.

zOS.*\.gz

이 매개변수를 사용하려면 정규식(regex)에 대한 지식이 필요합니다. 정규식에 대한 자세한 정보는 학습: 정규식 (https://docs.oracle.com/javase/tutorial/essential/regex/) 을 참조하십시오.

FTP Transfer Mode

이 옵션은 서비스 유형으로 FTP를 선택하는 경우에만 표시됩니다. 목록에서 2진을 선택하십시오.

2진 전송 모드는 2진 또는 압축 형식(예: zip, gzip, tar 또는 tar+gzip 아카이브 파일)으로 저장되는 이벤트 파일에 필요합니다.

SCP Remote File

서비스 유형으로 SCP를 선택하는 경우 원격 파일의 파일 이름을 입력해야 합니다.

Start Time

처리를 시작하려는 당일 시간을 입력하십시오. 예를 들어, 로그 파일 프로토콜이 자정에 이벤트 파일을 수집하도록 스케줄하려면 00:00을 입력하십시오.

이 매개변수는 원격 디렉토리에서 파일을 스캔하는 시간 및 빈도를 설정하기 위한 순환 값과 함께 작동합니다. 24시간 시계를 기준으로 HH:MM 형식으로 시작 시간을 입력하십시오.

Recurrence

원격 디렉토리가 스캐닝되도록 하려는 빈도(시작 시간에서 시작)를 입력하십시오. 이 값은 시(H), 분(M) 또는 일(D)로 입력하십시오.

예를 들어, 시작 시간부터 2시간마다 원격 디렉토리를 스캔하도록 하려는 경우 2H를 입력하십시오. 기본값은 1H입니다.

Run On Save

저장을 클릭한 후 즉시 로그 파일 프로토콜을 실행하려면 이 선택란을 선택하십시오.

저장 시 실행이 완료된 후 로그 파일 프로토콜은 구성된 시작 시간 및 순환 스케줄을 따릅니다.

저장 시 실행을 선택하면 이전에 처리된 파일 무시(Ignore Previously Processed File) 매개변수에 대해 이전에 처리된 파일의 목록이 지워집니다.

EPS Throttle

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

유효한 범위는 100 - 5000입니다.

Processor

목록에서 gzip을 선택하십시오.

프로세서를 사용하여 이벤트 파일 아카이브를 확장하고 이벤트에 대한 컨텐츠를 처리할 수 있습니다. 파일은 QRadar에 다운로드된 후 처리됩니다. QRadarzip, gzip, tar또는 tar+gzip 아카이브 형식으로 파일을 처리할 수 있습니다.

Ignore Previously Processed File(s)

로그 파일 프로토콜에 의해 이미 처리된 파일을 추적하고 무시하려면 이 선택란을 선택하십시오.

QRadar 는 원격 디렉토리의 로그 파일을 검사하여 파일이 이전에 로그 파일 프로토콜에 의해 처리되었는지 여부를 판별합니다. 이전에 처리된 파일이 감지되는 경우 로그 파일 프로토콜은 처리를 위해 해당 파일을 다운로드하지 않습니다. 이전에 처리되지 않은 모든 파일은 다운로드됩니다.

이 옵션은 FTP 및 SFTP 서비스 유형에만 적용됩니다.

Change Local Directory?

처리 중에 다운로드된 파일을 저장하기 위해 QRadar 에 로컬 디렉토리를 정의하려면 이 선택란을 선택하십시오.

이 선택란은 선택 취소된 상태로 두는 것을 권장합니다. 이 선택란을 선택하면 파일 저장에 사용할 로컬 디렉토리를 구성하는 옵션을 제공하는 로컬 디렉토리 필드가 표시됩니다.

Event Generator

이벤트 생성기 목록에서 LineByLine를 선택합니다.

이벤트 생성기는 검색된 이벤트 파일에 처리를 계속 적용합니다. 각 라인은 단일 이벤트입니다. 예를 들어, 한 파일에 10행의 텍스트가 있으면 10개의 개별 이벤트가 작성됩니다.