Sun Solaris BSM에 대한 로그 파일 로그 소스 매개변수

QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 로그 파일 프로토콜을 사용하여 QRadar Console 에서 Sun Solaris BSM 로그 소스를 추가하십시오.

Log File 프로토콜을 사용하는 경우 반드시 사용해야 하는 특정 매개변수가 있습니다.

다음 표에서는 Sun Solaris BSM에서 로그 파일 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
표 1. Sun Solaris BSM DSM에 대한 로그 파일 로그 소스 매개변수
매개변수
Log Source type Solaris BSM
Protocol Configuration 로그 파일
Log Source Identifier 로그 소스의 IP 주소 또는 호스트 이름을 입력하십시오. 로그 소스 ID는 로그 소스 유형에 대해 고유해야 합니다.
Service Type

목록에서 제거 서버에서 로그 파일을 검색할 때 사용할 프로토콜을 선택하십시오. 기본값은 SFTP입니다.

  • SFTP - SSH 파일 전송 프로토콜
  • FTP - 파일 전송 프로토콜
  • SCP - 보안 사본

SCP 및 SFTP 서비스 유형에 대한 로그 파일을 검색하기 위해 사용되는 기본 프로토콜은 원격 IP 또는 호스트 이름 필드에 지정되는 서버에 SFTP 서브시스템이 사용되도록 요청합니다.

Remote IP or Hostname

Sun Solaris BSM 시스템의 IP 주소 또는 호스트 이름을 입력하십시오.

Remote Port

선택된 서비스 유형을 실행하는 원격 호스트에 TCP 포트를 입력하십시오. FTP로 서비스 유형을 구성하는 경우, 기본값은 21입니다. SFTP 또는 SCP로 서비스 유형을 구성하는 경우, 기본값은 22입니다.

유효한 범위는 1 - 65535입니다.

Remote User

Sun Solaris 시스템에 로그인하는 데 필요한 사용자 이름을 입력하십시오.

사용자 이름의 길이는 최대 255자입니다.

Remote Password

Sun Solaris 시스템에 로그인하는 데 필요한 비밀번호를 입력하십시오.

Confirm Password

Sun Solaris 시스템에 로그인하기 위해 원격 비밀번호를 확인하십시오.

SSH Key File

서비스 유형 필드에서 SCP 또는 SFTP를 선택하는 경우, SSH 개인 키 파일에 대한 디렉토리 경로를 정의할 수 있습니다. SSH 개인 키 파일은 원격 비밀번호 필드를 무시하기 위한 옵션을 제공합니다.

Remote Directory

파일이 검색되는 원격 호스트의 디렉토리 위치를 입력하십시오. 기본적으로, newauditlog.sh 스크립트는 사람이 읽을 수 있는 로그 파일을 /var/log/ 디렉토리에 작성합니다.

Recursive

파일 패턴이 하위 폴더를 검색하도록 하려면 이 선택란을 선택하십시오. 서비스 유형으로 SCP를 구성하려는 경우 반복 매개변수가 사용되지 않습니다. 기본적으로 이 선택란은 선택 취소되어 있습니다.

FTP File Pattern

SFTP 또는 FTP서비스 유형으로 선택하는 경우, 원격 디렉토리에 지정되는 파일 목록을 필터링하는 데 필요한 정규식(regex)을 구성하기 위해 이 옵션이 제공됩니다. 모든 일치하는 파일이 처리에 포함됩니다.

예를 들어, <starttime>. <endtime>. <hostname> .log 형식의 모든 파일을 검색하려면 \d+\.\d+\.\w+\.log항목을 사용하십시오.

이 매개변수를 사용하려면 정규식(regex)에 대한 지식이 필요합니다. 자세한 정보는 다음 웹 사이트를 참조하십시오. http://download.oracle.com/javase/tutorial/essential/regex/

FTP Transfer Mode

서비스 유형으로 FTP를 선택하는 경우에만 이 옵션이 나타납니다. FTP 전송 모드 매개변수는 로그 파일이 FTP를 통해 검색될 때 파일 전송 모드를 정의하기 위해 이 옵션을 제공합니다.

목록에서 이 로그 소스에 적용할 전송 모드를 선택하십시오.

  • Binary -2진 데이터 파일 또는 압축된 .zip, .gzip, .tar또는 .tar+gzip 아카이브 파일이 필요한 로그 소스의 경우 2진을 선택하십시오.
  • ASCII - ASCII FTP 파일 전송을 요구하는 로그 소스에 대한 ASCII를 선택하십시오. 전송 모드로 ASCII를 사용 중일 때 프로세서 필드에 대해서 NONE을 선택하고 이벤트 생성기 필드에 대해서 LINEBYLINE을 선택해야 합니다.
SCP Remote File

SCP를 서비스 유형으로 선택하는 경우, 원격 파일의 파일 이름을 입력해야 합니다.

Start Time

처리를 시작하려는 당일 시간을 입력하십시오. 이 매개변수는 원격 디렉토리에서 파일을 스캔하는 시간 및 빈도를 설정하기 위한 순환 값과 함께 작동합니다. 24시간 시계를 기준으로 HH:MM 형식으로 시작 시간을 입력하십시오.

Recurrence

원격 디렉토리가 스캐닝되도록 하려는 빈도(시작 시간에서 시작)를 입력하십시오. 이 값은 시(H), 분(M) 또는 일(D)로 입력하십시오.

예를 들어, 2시간마다 원격 디렉토리를 스캔하도록 하려는 경우 2H를 입력하십시오. 기본값은 1H입니다.

Run On Save

로그 파일 프로토콜이 저장을 클릭한 후 즉시 실행되도록 하려는 경우 이 선택란을 선택하십시오. 저장 시 실행이 완료된 후 로그 파일 프로토콜은 구성된 시작 시간 및 순환 스케줄을 따릅니다.

저장 시 실행을 선택하는 것은 이전에 처리된 파일 무시 매개변수에 대해 이전에 처리된 파일의 목록을 지웁니다.

EPS Throttle

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

유효한 범위는 100 - 5000입니다.

Processor

원격 호스트의 파일이 .zip, .gzip, .tar 또는 tar+gzip 아카이브 형식으로 저장하는 경우, 아카이브가 확장되도록 허용하는 프로세서 및 처리된 컨텐츠를 선택하십시오.

Ignore Previously Processed File(s)

이미 처리된 파일 및 해당 파일이 다시 처리되는 것을 원하지 않는 파일을 추적하려면 이 선택란을 선택하십시오. 이는 FTP 및 SFTP 서비스 유형에만 적용됩니다.

Change Local Directory?

처리 중에 다운로드한 파일을 저장하는 데 사용할 QRadar 시스템의 로컬 디렉토리를 정의하려면 이 선택란을 선택하십시오. 선택란을 선택하지 않는 것을 권장합니다. 선택란이 선택될 때 로컬 디렉토리 필드가 표시되고, 이는 파일 저장을 위해 사용할 로컬 디렉토리를 구성하기 위해 이 옵션을 제공합니다.

Event Generator

이벤트 생성기 목록에서 LINEBYLINE을 선택하십시오.