Blue coat웹 보안 서비스

IBM QRadar DSM for Blue Coat Web Security Service는 Blue Coat Web Security Service에서 이벤트를 수집합니다.

다음 표에서는 Blue Coat Web Security Service DSM의 스펙에 대해 설명합니다.
표 1. Blue Coat Web Security Service DSM 스펙
스펙
제조업체 Blue Coat
DSM 이름 Blue coat웹 보안 서비스
RPM 파일 이름 DSM-BlueCoatWebSecurityService-Qradar_version-build_number.noarch.rpm
이벤트 형식 파란색 코트 ELFF
기록되는 이벤트 유형 액세스
자동 감지 여부 아니오
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 Blue Coat웹 사이트 (https://www.bluecoat.com)
Blue Coat Web Security Service를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 활성화되어 있지 않은 경우 IBM® 지원 웹사이트에서 다음 RPM의 최신 버전을 다운로드하여 QRadar Console에 설치합니다:
    • 프로토콜 공통 RPM
    • Blue Coat Web Security Service REST API 프로토콜 RPM
    • Blue Coat 웹 보안 서비스 DSM RPM
  2. 동기화 API에 대한 QRadar 액세스를 허용하도록 Blue coat Web Security Service를 구성하십시오.
  3. QRadar Console에서 Blue Coat Web Security Service 로그 소스를 추가하십시오. 다음 표에서는 Blue Coat Web Security Service 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
    표 2. Blue Coat Web Security Service 로그 소스 매개변수
    매개변수
    프로토콜 구성 Blue Coat Web Security Service에서 이벤트를 수신하는 데 사용되는 프로토콜입니다. 다음 프로토콜 구성 옵션을 지정할 수 있습니다.

    Blue Coat Web Security Service REST API (권장)

    전달됨

    API 사용자 이름 Blue Coat Web Security Service에 인증하는 데 사용되는 API 사용자 이름입니다. 이 API 사용자 이름은 Blue Coat Threat Pulse Portal을 통해 구성됩니다.
    비밀번호 Blue Coat Web Security Service에 인증하는 데 사용되는 비밀번호입니다.
    비밀번호 확인 Blue Coat Web Security Service에 인증하는 데 사용되는 비밀번호입니다.
    프록시 사용

    프록시를 구성할 때 로그 소스에 대한 모든 트래픽은 Blue Coat웹 보안 서비스에 액세스하기 위해 QRadar 에 대한 프록시를 통해 이동합니다.

    프록시 IP 또는 호스트 이름, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 둘 수 있습니다.

    서버 인증서 자동 획득 QRadar 가 자동으로 서버 인증서를 다운로드하고 대상 서버를 신뢰하기 시작하도록 하려면 를 선택하십시오.
    반복 데이터 콜렉션의 빈도를 지정할 수 있습니다. 형식은 M/H/D(분/시간/일)입니다. 기본값은 5M입니다.
    EPS 제한

    QRadar 가 수집하는 초당 최대 이벤트 수입니다.

    데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

    기본값은 5000입니다.