ThreatGRID Malware Threat Intelligence Platform의 로그 파일 로그 소스 매개변수
QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 로그 파일 프로토콜을 사용하여 QRadar Console 에서 ThreatGRID Malware Threat Intelligence Platform 로그 소스를 추가하십시오.
Log File 프로토콜을 사용하는 경우 반드시 사용해야 하는 특정 매개변수가 있습니다.
| 매개변수 | 값 |
|---|---|
| Log Source Name | 로그 소스의 이름을 입력하십시오. |
| Log Source Description | 로그 소스에 대한 설명을 입력하십시오. |
| Log Source Type | ThreatGRID Malware Intelligence 플랫폼 |
| Protocol Configuration | 로그 파일 |
| Log Source Identifier | 이벤트 소스를 식별하기 위한 IP 주소, 호스트 이름 또는 이름을 입력하십시오. 로그 소스 ID는 로그 소스 유형에 대해 고유해야 합니다. |
| Service Type | 목록에서 원격 서버로부터 로그 파일을 검색하기 위해 사용하려는 프로토콜을 선택하십시오. 기본값은 SFTP입니다.
SCP 및 SFTP 서비스 유형에서는 원격 IP 또는 호스트 이름 필드의 호스트 서버가 SFTP 서브시스템을 사용으로 설정하도록 요구합니다. |
| Remote IP or Hostname | 이벤트 로그 파일을 포함하는 ThreatGRID 서버의 호스트 이름 또는 IP 주소를 입력하십시오. |
| Remote Port | ThreatGRID 서버에서 이벤트 로그를 검색하기 위해 선택되는 프로토콜에 대한 포트 번호를 입력하십시오. 유효한 범위는 1 - 65535입니다. 기본 서비스 유형 포트 번호의 목록:
|
| Remote User | 감사 이벤트 로그를 포함하는 ThreatGRID 웹 서버에 로그인해야 하는 사용자 이름을 입력하십시오. 사용자 이름의 길이는 최대 255자입니다. |
| Remote Password | ThreatGRID 서버에 로그인하기 위한 비밀번호를 입력하십시오. |
| Confirm Password | ThreatGRID 서버에 로그인하기 위한 비밀번호 확인 |
| SSH Key File | 서비스 유형으로 SCP 또는 SFTP를 선택하려면 SSH 개인 키 파일을 정의하기 위해 이 매개변수를 사용하십시오. SSH 키 파일을 제공할 때 원격 비밀번호 필드가 무시됩니다. |
| Remote Directory | 파일을 검색하는 원격 호스트에 디렉토리 위치를 입력하십시오. 이는 로그인하기 위해 사용 중인 사용자 계정과 관련이 있습니다. FTP의 경우에만 해당. 로그 파일이 원격 사용자의 홈 디렉토리에 있는 경우, 원격 디렉토리를 공백으로 둘 수 있습니다. 원격 디렉토리 필드의 공백 값은 작업 중인 디렉토리 변경(CWD) 명령이 제한되는 운영 체제를 가지는 시스템을 지원합니다. |
| Recursive | 파일 패턴이 원격 디렉토리에서 하위 폴더를 검색하도록 하려면 이 선택란을 선택하십시오. 기본적으로 이 선택란은 선택 취소되어 있습니다. 반복 매개변수는 서비스 유형으로 SCP를 구성하는 경우 무시됩니다. |
| FTP File Pattern | 원격 디렉토리에 지정되는 파일 목록을 필터링하는 데 필요한 정규식(regex)을 입력하십시오. 정규식과 일치하는 모든 파일이 검색되고 처리됩니다. FTP 파일 패턴은 ThreatGRID 이벤트 로그에 지정되는 이름과 일치해야 합니다. 예를 들어, leef 또는 LEEF로 시작하고 텍스트 파일 확장자로 종료하는 파일을 수집하려면 다음 값을 입력하십시오.
이 매개변수를 사용하려면 정규식(regex)에 대한 지식이 필요합니다. 이 매개변수는 FTP 또는 SFTP를 사용하기 위해 구성되는 로그 소스에 적용됩니다. |
| FTP Transfer Mode | FTP 를 서비스 유형으로 선택하는 경우 목록에서 ASCII를 선택하십시오. ASCII가 텍스트 기반 이벤트 로그에 필요합니다. |
| SCP Remote File | 서비스 유형으로 SCP를 선택하는 경우, 원격 파일의 파일 이름을 입력하십시오. |
| Start Time | 로그 파일 프로토콜이 시작하도록 하려는 당일 시간을 나타내기 위한 시간 값을 입력하십시오. 시작 시간은 24시간 시계를 기반으로 하고 HH:MM 형식을 사용합니다. 예를 들어, 로그 파일 프로토콜이 자정에 이벤트 파일을 수집하도록 스케줄하려면 00:00을 입력하십시오. 이 매개변수는 ThreatGRID 서버가 새 이벤트 로그 파일에 대해 폴링될 때 확립하기 위해 순환 필드 값으로 작용합니다. |
| Recurrence | 새 이벤트 로그 파일에 대한 ThreatGRID 서버에서 원격 디렉토리를 스캔하려는 빈도를 입력하십시오. 이 값은 시(H), 분(M) 또는 일(D)로 입력하십시오. 예를 들어, 2H를 입력하여 시작 시간으로부터 매 2시간마다 원격 디렉토리를 스캔하십시오. 기본 순환 값은 1H입니다. 최소 시간 간격은 15M입니다. |
| Run On Save | 로그 파일 프로토콜이 저장을 클릭한 후 즉시 실행하려는 경우 이 선택란을 선택하십시오. 저장 조치가 완료된 후 로그 파일 프로토콜은 구성된 시작 시간 및 순환 스케줄을 따릅니다. 저장 시 실행을 선택하는 것은 이전에 처리된 파일 무시 매개변수에 대해 이전에 처리된 파일의 목록을 지웁니다. |
| EPS Throttle | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 유효한 범위는 100 - 5000입니다. |
| Processor | 목록에서 NONE을 선택하십시오. 프로세서는 이벤트 파일 아카이브가 해당 이벤트에 대해 확장되고 처리될 수 있도록 합니다. 파일이 다운로드된 후 처리됩니다. QRadar 는 zip, gzip, tar또는 tar+gzip 아카이브 형식으로 파일을 처리할 수 있습니다. |
| Ignore Previously Processed File(s) | 이 선택란을 선택하여 이미 처리된 파일을 추적하고 무시하십시오. QRadar 는 원격 디렉토리의 로그 파일을 검사하여 이벤트 로그가 로그 소스에 의해 처리되었는지 여부를 판별합니다. 이전에 처리된 파일이 감지되면 로그 소스가 파일을 다운로드하지 않습니다. 새 이벤트 로그 파일 또는 처리되지 않은 이벤트 로그 파일만 QRadar에 의해 다운로드됩니다. 이 옵션은 FTP 및 SFTP 서비스 유형에 적용됩니다. |
| Change Local Directory? | 처리 중에 이벤트 로그 파일을 저장하기 위해 QRadar 어플라이언스에서 로컬 디렉토리를 정의하려면 이 선택란을 선택하십시오. 대부분의 시나리오에서 이 선택란을 선택하지 않고 남겨둘 수 있습니다. 이 선택란이 선택될 때 로컬 디렉토리 필드가 표시됩니다. 이벤트 로그 파일을 임시로 저장하기 위해 로컬 디렉토리를 구성할 수 있습니다. 이벤트 로그가 처리된 후 QRadar 에 추가된 이벤트 및 로컬 디렉토리의 이벤트 로그가 삭제됩니다. |
| Event Generator | 이벤트 생성기 목록에서 LineByLine를 선택합니다. 이벤트 생성기가 검색된 이벤트 파일에 추가 처리를 적용합니다. 파일의 각 행이 하나의 이벤트입니다. 예를 들어, 한 파일에 10행의 텍스트가 있으면 10개의 개별 이벤트가 작성됩니다. |