써드파티 디바이스로부터 이벤트 콜렉션
써드파티 디바이스에서 이벤트 콜렉션을 구성하려면 써드파티 디바이스 및 QRadar Console, 이벤트 콜렉터 또는 이벤트 프로세서에서 구성 태스크를 완료해야 합니다. 써드파티 디바이스로부터 이벤트를 수집하기 위해 함께 작동하는 핵심 구성요소는 로그 소스, DSM, 자동 업데이트입니다.
로그 소스
로그 소스 는 IBM QRadar 시스템에 이벤트를 전송하거나 QRadar 시스템에서 수집하도록 구성된 외부 디바이스, 시스템 또는 클라우드 서비스입니다. QRadar 에서는 로그 보기 탭에 로그 소스의 이벤트를 표시합니다.
로그 소스에서 원시 이벤트를 수신하기 위해 QRadar 는 데이터베이스 테이블 및 보기의 데이터에 대해 OS, 애플리케이션, 방화벽, IPS/IDS, SNMP, SOAP, JDBC 의 syslog를 포함한 여러 프로토콜을 지원합니다. QRadar 는 또한 체크포인트의 OPSEC/LEA와 같은 독점 벤더 특정 프로토콜을 지원합니다.
DSM
DSM(Device Support Module)은 다중 로그 소스로부터 수신된 이벤트를 구문 분석하고 이들을 출력으로 표시할 수 있는 표준 분류학 형식으로 변환합니다. 로그 소스의 각 유형은 대응하는 DSM을 갖습니다. 예를 들어, IBM Fiberlink MaaS360 DSM은 IBM Fiberlink MaaS360 로그 소스의 이벤트를 구문 분석하고 명목화합니다.
자동 업데이트
QRadar 에서는 반복 스케줄에 따라 매일 및 매주 자동 업데이트를 제공합니다. 매주 자동 업데이트는 새 DSM 릴리스, 구문 분석 문제 정정 및 프로토콜 업데이트를 포함합니다. 자동 업데이트에 대한 자세한 정보는 IBM QRadar Administration Guide의 내용을 참조하십시오.
써드파트 디바이스 설치 프로세스
써드파티 디바이스에서 이벤트를 수집하려면 로그 소스 디바이스와 QRadar 시스템 모두에서 설치 및 구성 단계를 완료해야 합니다. 일부 써드파티 디바이스의 경우, 해당 디바이스와 QRadar간의 통신을 가능하게 하는 인증서 구성과 같은 추가 구성 단계가 필요합니다.
- 써드파티 디바이스를 통합하는 방법에 대한 특정 지시를 읽으십시오.
- 써드파티 디바이스를 위한 RPM을 다운로드하고 설치하십시오. RPM은 IBM 지원 웹 사이트 (http://www.ibm.com/support) 에서 다운로드할 수 있습니다.팁: QRadar 시스템이 자동 업데이트를 승인하도록 구성된 경우 이 단계가 필요하지 않을 수 있습니다.
- QRadar에 이벤트를 전송하도록 써드파티 디바이스를 구성하십시오.
일부 이벤트가 수신된 후 QRadar 는 자동으로 일부 써드파티 디바이스를 발견하고 로그 소스 구성을 작성합니다. 로그 소스는 로그 소스 목록에 나열되며 기본 정보를 포함합니다. 이 정보를 사용자 정의할 수 있습니다.
- QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 수동으로 로그 소스를 추가하십시오. 지원되는 DSM의 목록과 디바이스 특정 주제에 자동으로 발견되지 않는 써드파티 디바이스가 표시됩니다.
- 구성 변경을 배치하고 웹 서비스를 다시 시작하려면 다음을 수행하십시오.
지원되지 않는 써드파티 로그 소스에 대한 사용자 정의 로그 소스 유형
이벤트를 수집한 후 및 상관을 시작할 수 있기 전에 디바이스의 개별 이벤트를 적절히 정규화해야 합니다. 정규화는 이벤트 이름, IP 주소, 프로토콜, 포트같이 공통 필드 이름에 정보를 맵핑함을 의미합니다. 엔터프라이즈 네트워크에 QRadar 가 해당 DSM을 제공하지 않는 하나 이상의 네트워크 또는 보안 디바이스가 있는 경우 사용자 정의 로그 소스 유형을 사용할 수 있습니다. QRadar 는 사용자 정의 로그 소스 유형을 사용하여 대부분의 디바이스 및 공통 프로토콜 소스와 통합할 수 있습니다.
자세한 정보는 IBM QRadar Administration Guide를 참조하십시오.