osquery 로그 소스 매개변수
TCP 의 다중 행 syslog QRadar Console 프로토콜을 사용하여 osquery 로그 소스를 추가할 때는 반드시 특정 매개변수를 사용해야 합니다.
참고: QRadar에서 로그 소스를 추가한 후 rsyslog를 다시 시작해야 할 수 있습니다.
다음 표는 osquery에서 ` TCP ` 다중 행 syslog 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다:
| 매개변수 | 값 |
|---|---|
| Log Source type | osquery |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | osquery |
| Listen Port | 12468 |
| Aggregation Method | ID-링크됨 |
| Message ID Pattern | "Unique_ID": \" (. *?) " |
| Event Formatter | 형식화 없음 |
| Show Advanced Options | 예 |
| Use As A Gateway Log Source | 이 옵션을 선택하십시오. 이 옵션을 선택하면 로그 소스를 통해 플로우되는 이벤트가 이벤트에 태그 지정된 소스 이름을 기반으로 다른 로그 소스로 라우팅될 수 있습니다. |
| Retain Entire Lines During Event Aggregation | 이 옵션을 선택하십시오. 이 옵션을 선택하면 동일한 ID 패턴을 가진 이벤트를 함께 연결할 때 Message IDPattern 앞에 오는 이벤트의 일부를 버리거나 유지할 수 있습니다. |
| Time Limit | 5 |
| Enabled | 로그 소스를 사용하려면 이 옵션을 선택하십시오. |
TCP 의 다중 행 syslog 프로토콜 매개변수 및 해당 값에 대한 전체 목록은 TCP 의 ‘다중 행 syslog 프로토콜 구성 옵션’을 참조하십시오.