DSM 문제점 해결

DSM의 문제를 이해하는 경우 다음 문제를 해결할 수 있습니다.

이벤트 시 발생하는 사항, 구문 분석할 대상, 비공식 DSM에서 수집되는 내용

공식 DSM이 없다는 것이 이벤트가 수집되지 않음을 의미하지는 않습니다. 이는 IBM QRadar 에서 수신되는 이벤트가 QRadar의 로그 보기 탭에서 "알 수 없음" 으로 식별될 수 있음을 표시합니다. "Unknown"은 IBM® QRadar 이 이벤트를 수집했지만, 이벤트 형식을 분석하여 이벤트를 분류할 수 없음을 의미합니다. 그러나 비공식 DSM의 일부 고유 이벤트는 예상되는 이벤트 형식을 따르지 않는 경우 구문 분석하거나 식별할 수 없습니다. 시스템이 이벤트를 이해할 수 없는 경우 이벤트는 "알 수 없음"으로 분류됩니다.

알 수 없는 이벤트와 저장된 이벤트 간의 차이는 무엇입니까?

이벤트는 다음 세 가지 카테고리로 구성됩니다.
구문 분석된 이벤트
QRadar 는 이벤트를 수집하고, 구문 분석하고, 적절한 로그 소스로 분류합니다.
알 수 없는 이벤트
이벤트가 수집되어 구문 분석되지만 이를 특정 로그 소스로 맵핑하거나 분류할 수 없습니다. 이벤트 이름하위 레벨 카테고리알 수 없음으로 설정됩니다. 자동으로 감지되지 않는 로그 소스는 로그 소스가 시스템에서 수동으로 작성될 때까지 일반적으로 알 수 없는 이벤트 로그로 식별됩니다. 이벤트가 로그 소스와 연관될 수 없는 경우 이벤트는 일반 로그 소스에 지정됩니다. SIM Generic 로그 소스와 연관된 이벤트를 검색하거나 Event is Unparsed 필터를 사용하여 이러한 이벤트를 식별할 수 있습니다.
저장된 이벤트
QRadar에서 이벤트를 이해하거나 구문 분석할 수 없습니다. QRadar 가 이벤트를 구문 분석할 수 없는 경우, 이벤트를 디스크에 기록하고 이벤트를 저장됨으로 분류합니다.

로그 보기 탭에서 이들 이벤트를 찾는 방법

디바이스에 특정한 이벤트를 찾기 위해 QRadar 에서 디바이스의 소스 IP 주소를 검색할 수 있습니다. 이벤트 페이로드에서 고유한 값을 선택하고 Payload Contains를 검색할 수도 있습니다. 이들 검색 중 하나가 이벤트를 찾을 수 있으며, 알 수 없음 또는 저장됨으로 분류될 수 있습니다.

알 수 없거나 저장된 이벤트를 찾는 가장 쉬운 방법은 Event in Unparsed에 대한 검색 필터를 추가하는 것입니다. 이 검색 필터는 구문 분석할 수 없는 이벤트(저장됨) 또는 로그 소스에 연관되거나 자동 감지될 수 없는 이벤트(알 수 없음 로그 이벤트)를 모두 찾습니다.

공식적으로 지원되는 DSM에 대한 자세한 정보는 QRadar® /ko/supportedsds를 참조하십시오.

자동 감지되지 않은 로그 소스에서 알 수 없는 이벤트 로그가 있는 경우 수행할 사항은 무엇입니까?

이벤트 콜렉션 서비스(ECS)는 이벤트에서 새 로그 소스를 자동으로 감지하고 작성하는 트래픽 분석 프로세스를 포함합니다. 트래픽 분석은 이벤트 페이로드를 분석하여 로그 소스를 식별하려고 시도합니다. 로그 소스를 식별하는 데에는 최소 25개의 이벤트가 필요합니다. 1,000개의 이벤트 이후에 트래픽 분석으로 로그 소스를 식별할 수 없는 경우, QRadar 는 자동 발견 프로세스를 중단합니다. 이벤트 페이로드로 로그 소스를 식별할 수 없고 트래픽 분석을 위한 최대 임계값에 도달하면 QRadar 는 로그 소스의 IP 주소를 지정하는 알림을 생성합니다. QRadar 는 다음 알림을 생성합니다.

Unable to automatically detect the associated log source for IP address <IP>

그런 다음 QRadar 는 로그 소스를 SIM 일반으로 분류하고 이벤트를 알 수 없는 이벤트 로그로 레이블합니다.

QRadar 는 특정 로그 소스를 자동으로 감지할 수 있지만 일부 지원되는 로그 소스를 감지할 수 없습니다. 이 알림의 일반적인 원인은 다음과 같습니다.

  • 디바이스가 QRadar 가 이벤트를 구문 분석하기 위해 지원하는 DSM보다 최신 버전입니다.
  • 디바이스 유형은 자동 로그 소스 감지를 지원하지 않습니다. DSM의 문서를 검토하여 자동으로 감지되는지 여부를 확인하십시오.
  • 로그가 예상 형식을 따르지 않을 수 있습니다. 사용자 정의 가능 이벤트 형식 또는 필수 필드가 누락되었을 수 있습니다.
  • 디바이스가 올바르지 않은 구성으로 인해 이벤트 형식을 작성할 수 있습니다.
  • 로그는 QRadar에서 공식적으로 지원되는 DSM이 아닌 디바이스에서 가져옵니다.
알 수 없는 이벤트 로그를 해결하려면 다음을 수행하십시오.
  • IP 주소를 검토하여 구문 분석되지 않은 이벤트를 전송하는 디바이스를 판별하십시오. 디바이스를 식별한 후 IBM QRadar Log Source Management 앱을 사용하여 수동으로 로그 소스를 작성할 수 있습니다.
  • 낮은 이벤트 비율로 전달하는 로그 소스를 모두 검토하십시오. 이벤트 비율이 낮은 로그 소스는 이 알림의 일반적 원인입니다.
  • 자동 업데이트가 최신 DSM을 다운로드하여 QRadar 시스템에 대한 이벤트를 올바르게 구문 분석하는지 확인하십시오.
  • 중앙 로그 서버를 통해 이벤트를 제공하는 로그 소스를 검토하십시오. 중앙 로그 서버 또는 관리 콘솔에서 제공되는 로그에서는 해당 로그 소스를 수동으로 작성해야 할 수 있습니다.
  • 로그 보기 탭을 검토하여 알림 메시지의 IP 주소에서 어플라이언스 유형을 판별하고 QRadar에서 수동으로 로그 소스를 작성하십시오.

갖고 있는 제품 버전이나 디바이스가 DSM 구성 안내서에 나열되지 않는 경우 수행할 작업

공급업체 제품 또는 디바이스의 버전이 지원되는 항목으로 나열되어 있지 않은 경우가 있습니다. 해당 제품 또는 디바이스가 나열되어 있지 않은 경우에는 다음 지침을 따르십시오.

버전이 나열되어 있지 않음
QRadar에서 제품의 DSM을 공식적으로 지원하지만 제품 버전이 IBM QRadar DSM Configuration Guide에 나열되어 있지 않은 경우 다음 옵션을 사용할 수 있습니다.
  • DSM을 시도하여 작동하는지 확인하십시오. 이 안내서에 나열된 제품 버전은 IBM에 의해 테스트되지만 테스트되지 않은 최신 버전도 작동할 수 있습니다.
  • DSM을 시도했지만 작동하지 않는 경우 로그 소스를 검토하기 위한 지원 티켓을 열어 문제점을 해결하고 잠재적인 문제를 제외하십시오.
    팁: 대부분의 경우 변경이 필요하지 않거나 IBM QRadar ID (QID) 맵에 대한 사소한 업데이트가 필요할 수 있습니다. 드물게 공급업체에 의한 소프트웨어 업데이트가 DSM을 중단하는 이벤트 형식을 추가 또는 변경하여 새 통합 배치를 위한 RFE가 필요할 수 있습니다. 이는 RFE가 필요한 유일한 시나리오입니다.
디바이스가 나열되어 있지 않음
디바이스가 공식적으로 지원되지 않을 때는 다음 옵션이 있습니다.
  • 디바이스가 공식적으로 지원을 받을 수 있도록 RFE(Request for Enhancement)를 여십시오.
    • QRadar SIEM RFE 페이지 (https://ibm.biz/BdRPx5) 로 이동하십시오.
    • 지원 포털 페이지에 로그인하십시오.
    • 제출 탭을 클릭하고 필요한 정보를 입력하십시오.
      팁: 디바이스의 이벤트 로그가 있는 경우 이벤트 정보를 첨부하고 이벤트 로그를 생성한 디바이스의 제품 버전을 포함하십시오.
  • 디바이스에 대한 이벤트를 구문 분석하기 위한 로그 소스 확장을 작성하십시오. 자세한 정보는 로그 소스 확장DSM 편집기를 참조하십시오.
  • 일부 써드파티 벤더에서 제공하는 QRadar 에 이벤트를 전송하기 위해 컨텐츠 확장을 사용할 수 있습니다. IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/) 에서 찾을 수 있습니다. 이러한 써드파티 DSM 통합은 IBM가 아니라 벤더에서 지원됩니다. 사용 가능한 써드파티 DSM의 목록은 써드파티 벤더에서 지원하는 DSM을 참조하십시오.