Sun ONE LDAP의 로그 파일 로그 소스 매개변수

QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 로그 파일 프로토콜을 사용하여 QRadar Console 에서 Sun ONE LDAP 로그 소스를 추가하십시오.

Log File 프로토콜을 사용하는 경우 반드시 사용해야 하는 특정 매개변수가 있습니다.

다음 표에서는 Sun ONE LDAP에서 로그 파일 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
표 1. Sun ONE LDAP DSM에 대한 로그 파일 로그 소스 매개변수
매개변수
Log Source name 로그 소스의 이름을 입력하십시오.
Log Source description 로그 소스에 대한 설명을 입력하십시오.
Log Source type Sun ONE LDAP
Protocol Configuration 로그 파일
Log Source Identifier

이벤트 소스를 식별하기 위한 IP 주소, 호스트 이름 또는 이름을 입력하십시오. IP 주소 또는 호스트 이름을 사용하면 QRadar 가 고유 이벤트 소스에 대한 로그 파일을 식별할 수 있습니다.

예를 들어, 네트워크에 관리 콘솔이나 파일 저장소와 같은 여러 디바이스가 포함되어 있는 경우 이벤트를 작성한 디바이스의 IP 주소 또는 호스트 이름을 지정하십시오. 이렇게 하면 관리 콘솔 또는 파일 저장소에 대한 이벤트를 식별하는 대신 네트워크에 있는 디바이스 레벨에서 이벤트를 식별할 수 있습니다.

Service Type
선택된 서비스 유형을 실행하는 원격 호스트에 TCP 포트를 입력하십시오. 유효한 범위는 1 - 65535입니다. 옵션에는 다음이 포함됩니다.
FTP
TCP 포트 21
SFTP
TCP 포트 22
SCP
TCP 포트 22
중요: 이벤트 파일의 호스트가 FTP, SFTP 또는 SCP에 대해 비표준 포트 번호를 사용 중인 경우 포트 값을 조정해야 합니다.
Remote User

이벤트 파일을 포함하는 호스트에 로그인하는 데 필요한 사용자 이름을 입력하십시오.

사용자 이름의 길이는 최대 255자입니다.

Confirm Password 호스트에 로그인하는 데 필요한 비밀번호를 확인하십시오.
SSH Key File 서비스 유형으로 SCP 또는 SFTP를 선택하는 경우 이 매개변수를 사용하여 SSH 개인 키 파일을 정의할 수 있습니다. SSH 키 파일을 제공하면 원격 비밀번호 필드는 무시됩니다.
Remote Directory
파일을 검색하는 원격 호스트에 디렉토리 위치를 입력하십시오. 이는 로그인하기 위해 사용 중인 사용자 계정과 관련이 있습니다.
중요: FTP의 경우에만 해당됩니다. 로그 파일이 원격 사용자의 홈 디렉토리에 있는 경우 원격 디렉토리를 공백으로 둘 수 있습니다. 이는 작업 중인 디렉토리 변경(CWD) 명령이 제한되는 운영 체제를 지원하는 것입니다.
Recursive FTP 또는 SFTP 연결이 원격 디렉토리의 하위 폴더에서 이벤트 데이터를 반복적으로 검색할 수 있게 하려면 이 선택란을 선택하십시오. 하위 폴더에서 수집되는 데이터는 FTP 파일 패턴의 정규식에 대한 일치에 따라 다릅니다. SCP 연결의 경우 반복 옵션을 사용할 수 없습니다.
FTP File Pattern

예를 들어, log라는 단어로 시작되고 하나 이상의 숫자가 뒤따른 후 tar.gz로 끝나는 모든 파일을 나열하려면 log[0-9]+\.tar\.gz 항목을 사용하십시오. 이 매개변수를 사용하려면 정규식(regex)에 대한 지식이 필요합니다. 정규식에 대한 자세한 정보는 Oracle 웹 사이트 (http://docs.oracle.com/javase/tutorial/essential/regex/) 를 참조하십시오.

서비스 유형으로 SFTP 또는 FTP를 선택하는 경우, 이 옵션을 사용하여 원격 디렉토리에 지정된 파일 목록을 필터링하는 데 필요한 정규식(regex)을 구성할 수 있습니다. 모든 일치하는 파일이 처리에 포함됩니다.

FTP Transfer Mode
목록 상자에서 이 로그 소스에 적용할 전송 모드를 선택하십시오.
2진
2진 데이터 파일 또는 압축된 zip, gzip, tar 또는 tar+gzip 아카이브 파일이 필요한 로그 소스의 경우 2진을 선택하십시오.
ASCII
ASCII FTP 파일 전송이 필요한 로그 소스의 경우 ASCII를 선택하십시오.
중요: ASCII를 FTP 전송 모드로 사용하는 경우 프로세서 매개변수에 대해 NONE 을 선택하고 이벤트 생성기 매개변수에 대해 LINEBYLINE 을 선택해야 합니다.

서비스 유형으로 FTP를 선택하는 경우에만 이 옵션이 나타납니다. FTP 전송 모드 매개변수를 사용하여 FTP를 통해 로그 파일을 검색할 때 파일 전송 모드를 정의할 수 있습니다.

SCP Remote File SCP를 서비스 유형으로 선택하는 경우 원격 파일의 파일 이름을 입력해야 합니다.
Start Time 처리를 시작하려는 당일 시간을 입력하십시오. 이 매개변수는 원격 디렉토리에서 파일을 스캔하는 시간 및 빈도를 설정하기 위한 순환 값과 함께 작동합니다. 24시간 시계를 기준으로 HH:MM 형식으로 시작 시간을 입력하십시오.
Recurrence 원격 디렉토리가 스캐닝되도록 하려는 빈도(시작 시간에서 시작)를 입력하십시오. 이 값은 시(H), 분(M) 또는 일(D)로 입력하십시오. 예를 들어, 2시간마다 디렉토리를 스캔하려는 경우에는 2H입니다. 기본값은 1H입니다.
Run On Save

로그 파일 프로토콜이 저장을 클릭한 후 즉시 실행하려는 경우 이 선택란을 선택하십시오. 저장 시 실행이 완료된 후 로그 파일 프로토콜은 구성된 시작 시간 및 순환 스케줄을 따릅니다.

저장 시 실행을 선택하면 이전에 처리된 파일 무시(Ignore Previously Processed File) 매개변수에 대해 이전에 처리된 파일의 목록이 지워집니다.

EPS Throttle

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

유효한 범위는 100 - 5000입니다.

Processor 원격 호스트의 파일이 zip, gzip, tar 또는 tar+gzip 아카이브 형식으로 저장된 경우, 아카이브를 확장하고 컨텐츠를 처리할 수 있는 프로세서를 선택하십시오.
Ignore Previously Processed File(s)

이는 FTP 및 SFTP 서비스 유형에만 적용됩니다.

처리된 파일을 추적하고 이 파일이 두 번 처리되지 않도록 하려면 이 선택란을 선택하십시오.

Change Local Directory?

처리 중에 다운로드된 파일을 저장하는 데 사용할 QRadar 의 로컬 디렉토리를 정의하려면 이 선택란을 선택하십시오.

대부분의 구성에서는 이 선택란을 선택 취소 상태로 둘 수 있습니다. 이 선택란을 선택하면 로컬 디렉토리 필드가 표시되어 임시 저장 파일을 사용하도록 로컬 디렉토리를 구성할 수 있습니다.

Event Generator

ID 링크 멀티라인 형식은 멀티라인 이벤트 메시지에서 각 라인의 시작 부분에 공통 값을 포함하는 멀티라인 이벤트 로그를 처리합니다. 이 옵션은 regex를 사용하여 멀티라인 이벤트를 식별하고 단일 이벤트 페이로드로 다시 어셈블하는 메시지 ID 패턴 필드를 표시합니다.

검색된 이벤트 로그를 멀티라인 이벤트로 처리하려면 ID 링크 멀티라인을 선택하십시오.

Folder Separator

대부분의 구성은 폴더 구분 기호 필드의 기본값을 사용할 수 있습니다. 이 필드는 대체 문자를 사용하여 개별 폴더를 정의하는 운영 체제에서만 사용됩니다. 예를 들어, 마침표는 메인프레임 시스템에서 폴더를 구분합니다.

운영 체제에서 폴더를 구분하는 데 사용되는 문자를 입력하십시오. 기본값은 /입니다.