문서화되지 않은 프로토콜

로그 소스를 구성할 때 사용 가능한 프로토콜 유형 옵션 세트는 선택된 로그 소스 유형으로 제한됩니다. 모든 로그 소스 유형이 모든 프로토콜 유형을 지원하지는 않습니다.

DSM Configuration Guide 에서는 IBM® 이 해당 로그 소스 유형에 대해 완전히 지원하는 각 프로토콜 유형을 사용하여 특정 유형의 로그 소스를 구성하는 방법에 대해 설명합니다. 특정 로그 소스 유형에 대한 구성 문서를 가지고 있는 프로토콜 유형은 해당 로그 소스 유형에 대해 "문서화된" 프로토콜이라고 간주됩니다. 기본적으로 이 문서화된 프로토콜만 로그 소스 창의 프로토콜 구성 목록에 표시됩니다.

개방형 플랫폼으로서 QRadar 는 다른 통합 메소드 (프로토콜 유형) 를 통해 이벤트 데이터를 수집하고 처리합니다. 일부 프로토콜 유형은 특정 로그 소스 유형에 대해 구성될 수 있지만 문서화되지 않음으로 표시됩니다. 그러나 DSM Configuration Guide 에는 문서화되지 않은 프로토콜에 대한 이벤트 콜렉션을 설정하는 방법에 대한 지시사항이 포함되어 있지 않습니다. IBM 은 문서화되지 않은 프로토콜을 사용하는 로그 소스의 구성을 지원하지 않습니다. 이는 내부적으로 테스트되고 문서화되지 않았기 때문입니다. 이벤트 데이터를 QRadar로 가져오는 방법은 사용자가 결정할 책임이 있습니다.

예를 들어, JDBC 프로토콜은 데이터베이스에 이벤트 데이터를 저장하는 시스템에서 이벤트를 가져오기 위한 문서화된 구성입니다. 그러나 써드파티 제품을 통해 동일한 이벤트 데이터를 수집한 후 Syslog를 통해 QRadar 에 전달할 수 있습니다. 문서화되지 않은 프로토콜 유형 "Syslog"를 사용하도록 로그 소스를 구성하십시오. QRadar 는 이벤트를 채택하고 이를 적절한 로그 소스로 라우트합니다.

이 구성은 문서화된 콜렉션 메소드가 아니므로 데이터베이스에서 이벤트 데이터를 검색하고 이 데이터를 Syslog를 통해 QRadar 에 전송하도록 써드파티 제품을 구성해야 합니다.

중요: 문서화되지 않은 프로토콜을 통해 이벤트 데이터를 수집하고 처리하면 문서화된 DSM 로그 소스 유형이 예상하는 것과 다르게 형식화되는 데이터가 생성될 수 있습니다. 결과적으로 문서화되지 않은 프로토콜에서 이벤트를 수신하는 경우 DSM에 대해 구문 분석이 작동하지 않을 수 있습니다. 예를 들어, JDBC 프로토콜은 일련의 공백으로 구분된 키 및 값 쌍으로 구성된 이벤트 페이로드를 작성합니다. 대상 데이터베이스 테이블에서 키는 컬럼 이름이고 값은 이벤트가 나타내는 테이블 행의 컬럼입니다. JDBC 프로토콜을 사용하는 지원되는 로그 소스 유형에 대한 DSM은 이 이벤트 형식을 예상합니다. Syslog 프로토콜을 통해 써드파티 제품에서 전달된 이벤트 데이터의 형식이 다른 경우 DSM은 이를 구문 분석할 수 없습니다. 이 이벤트를 처리할 수 있도록 DSM의 구문 분석을 조정하기 위해 DSM 편집기를 사용해야 할 수 있습니다.