로그 소스 ID 패턴

로그 소스 ID 패턴을 사용하여 이벤트가 게시될 때 페이로드와 함께 전송되는 ID를 사용자 정의하십시오. 이벤트 형식 및 이벤트 유형에 대한 ID를 선택할 수 있습니다.

중요:

로그 소스 ID 패턴의 전체 기능을 사용하려면 정규식 (regex) 및 이를 사용하는 방법을 기본적으로 이해해야 합니다.

로그 소스 ID 패턴은 키-값 쌍의 목록을 허용합니다. 키는 정규식으로 표시되는 ID입니다. 값은 이벤트 데이터와 일치하는 정규식입니다. 정규식이 이벤트 내의 데이터와 일치하면 해당 값과 연관된 ID를 사용하여 이벤트를 게시합니다.

기본 예제

Key1 = value1

Key2 = value2

Key3 = value3

이 예제에서 이벤트에 “value1”값이 포함된 경우 해당 이벤트의 ID는 key1입니다. 이벤트가 “value2”값을 포함하는 경우, ID는 Key2입니다. 이벤트가 “value1” 및 “value2”를 모두 포함하는 경우, 첫 번째 ID Key1이 일치합니다.

이 예제에서는 각 ID 옵션에 대해 하나씩 세 개의 Syslog 로그 소스를 수동으로 작성해야 합니다.

Regex 예제

Key1 = value1

Key2 = \d\d\d (여기서 \d\d\d 는 세 개의 연속 숫자와 일치하는 정규식입니다.)

\1 = \d(\d) (여기서 \d(\d) 는 두 개의 연속 숫자와 일치하고 두 번째 숫자를 캡처하는 정규식입니다. \1은 값 필드에서 첫 번째로 캡처된 값을 참조합니다.)

이 예에서 다음 명령문은 true입니다.
  • \d 는 "숫자" 를 나타냅니다.
  • 이벤트에 “value1”값이 포함된 경우, 해당 이벤트의 ID는 Key1입니다.
  • 이벤트에 "111또는" 652또는 세 개의 연속 숫자가 포함된 경우 ID는 Key2입니다.
  • 이벤트에 "11 '," 73 "및" 24 " 와 같은 두 개의 연속 숫자가 포함된 경우 ID는 \1입니다. 정규식은 나중에 소괄호와 함께 사용할 수 있도록 두 번째 값 (예에서 "1," 3및 " 4) 을 저장합니다. 정규식으로 저장되는 값은 나중에 ID로 사용됩니다. 키를 "\1" 로 설정하면 키가 regex의 첫 번째 저장된 값과 일치합니다. 이 경우 ID는 하드코딩된 값이 아니지만 대신 10개의 값 (0-9) 이 될 수 있습니다. 세 개의 ID가 샘플 이벤트 ("1," 3및 " 4) 에 있습니다.

ID가 Key1 및 Key2인 로그 소스와 가능한 각 Key1 값에 대한 로그 소스를 작성해야 합니다. 이 예제에서 이벤트가 올바른 로그 소스로 이동하려면 세 개의 Syslog 로그 소스를 작성해야 합니다. 로그 소스의 경우 ID가 "1" 로 설정되고 ID가 "3" 으로 설정되며 ID가 "4" 로 설정됩니다. 가능한 모든 ID를 캡처하려면 10개의 Syslog 로그 소스가 필요합니다. 각 로그 소스는 단일 숫자에 해당합니다.

로그 소스 ID 패턴 사용 팁

수신 중인 데이터의 유형과 로그 소스의 세분화 정도를 아는 것이 중요합니다. 각 QRadar 환경은 고유합니다. 다음 팁은 로그 소스 ID 패턴을 구성하는 데 도움이 될 수 있습니다.

소스에서 분리된 데이터 유지

대부분의 게이트웨이 지원 서비스 (예: Microsoft Azure Event Hubs및 Google Pub Sub) 는 소스에서 데이터를 분리하는 방법을 제공합니다. QRadar 측의 복잡도를 줄이기 위해 별도의 소스에 데이터를 보관하십시오. 예를 들어, Windows 로그, Linux® 로그 및 감사 로그를 수집하려면 세 개의 개별 게이트웨이 로그 소스를 사용하여 구성을 단순화하십시오. 하나의 소스에서 이러한 모든 로그를 수집하는 경우 QRadar 는 이벤트를 식별하고 이를 올바른 로그 소스와 연관시켜야 합니다.

가능한 경우 regex를 하드코딩하십시오.

키를 하드코딩하는 경우 값의 정규식과 일치하는 모든 이벤트가 단일 로그 소스에 의해 수집됩니다. 이 조치를 수행하면 로그 소스를 작성하고 유지보수하는 데 더 적은 노력이 필요하며 모니터하기가 더 쉽습니다.

온라인 regex 테스터 사용

로그 소스를 저장하고 사용으로 설정하기 전에 온라인 도구를 사용하여 정규식을 테스트하십시오.

이벤트 검색기를 사용하여 ID 판별

이벤트 검색기를 사용하여 QRadar에 지정된 로그 소스 ID를 표시하십시오. 이를 사용하여 regex및 ID가 올바르게 일치하는지 테스트할 수도 있습니다.