osquery 로그 소스 매개변수

TCP 의 다중 행 syslog QRadar Console 프로토콜을 사용하여 osquery 로그 소스를 추가할 때는 반드시 특정 매개변수를 사용해야 합니다.

참고: QRadar에서 로그 소스를 추가한 후 rsyslog를 다시 시작해야 할 수 있습니다.
다음 표는 osquery에서 ` TCP ` 다중 행 syslog 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다:
표 1. TCP osquery DSM용 다중 행 syslog 로그 소스 매개변수
매개변수
Log Source type osquery
Protocol Configuration TCP Multiline Syslog
Log Source Identifier osquery
Listen Port 12468
Aggregation Method ID-링크됨
Message ID Pattern "Unique_ID": \" (. *?) "
Event Formatter 형식화 없음
Show Advanced Options
Use As A Gateway Log Source 이 옵션을 선택하십시오.

이 옵션을 선택하면 로그 소스를 통해 플로우되는 이벤트가 이벤트에 태그 지정된 소스 이름을 기반으로 다른 로그 소스로 라우팅될 수 있습니다.

Retain Entire Lines During Event Aggregation 이 옵션을 선택하십시오.

이 옵션을 선택하면 동일한 ID 패턴을 가진 이벤트를 함께 연결할 때 Message IDPattern 앞에 오는 이벤트의 일부를 버리거나 유지할 수 있습니다.

Time Limit 5
Enabled 로그 소스를 사용하려면 이 옵션을 선택하십시오.

TCP 의 다중 행 syslog 프로토콜 매개변수 및 해당 값에 대한 전체 목록은 TCP 의 ‘다중 행 syslog 프로토콜 구성 옵션’을 참조하십시오.