Microsoft Azure 로컬 및 Microsoft Azure 로컬 연결 해제됨
IBM QRadar Microsoft Azure Local 및 Microsoft Azure Local Disconnected 환경에서 발생하는 보안 이벤트, 감사 로그, 보안 경보 등의 이벤트를 수집할 수 있습니다.
이러한 이벤트는 주로 Syslog 형식으로 전달되므로, 표준 Syslog 프로토콜을 사용하여 이를 수집할 수 있습니다 QRadar .
Microsoft Azure Local 및 Microsoft Azure Local Disconnected를 [ QRadar ]와 통합하려면 다음 단계를 수행하십시오:
- Microsoft Azure 로컬 및 Microsoft Azure 로컬 연결 해제 환경에서 Syslog 전달을 구성합니다. QRadar 이러한 이벤트의 수집 메커니즘으로 Syslog를 지원합니다. 자세한 내용은 Microsoft 문서의 “syslog 전달 관리”를 참조하십시오.
- 수신되는 이벤트를 분석하기 위해 에서 QRadar 사용자 지정 로그 소스 유형을 생성합니다. 자세한 내용은 ‘이벤트 구문 분석을 위한 사용자 지정 로그 소스 유형 만들기’를 참조하십시오.
- DSM 편집기를 사용하여 수신되는 Syslog 이벤트에서 필요한 필드를 추출하여 범용 DSM을 생성합니다. 다음 단계를 완료하십시오
- 관리자 자격 증명으로 콘솔에 QRadar 로그인하십시오.
- QRadar 콘솔에서 [관리] 탭을 클릭합니다.
- '데이터 소스' 섹션에서 'DSM 편집기 '를 클릭합니다.
그림 1. DSM 편집기 
- 로그 소스 유형을 생성하거나 기존 로그 소스 유형을 선택하십시오. 검색 창에서 를 Universal
DSM 선택한 다음 ‘선택’을 클릭하세요.
그림 2. Universal DSM 선택 
- 연필 아이콘을 클릭한 다음 텍스트 입력란에 페이로드를 입력하세요.
그림 3. 페이로드 추가 
그림 4. 텍스트 입력란에 페이로드를 추가하세요 
- 정규 표현식을 사용하여 페이로드에서 이벤트 ID, 이벤트 카테고리, 사용자 이름 등 필수 필드를 추출하십시오.
그림 5. 페이로드 분석 
- 필요한 모든 값을 파싱한 후, [구성] 탭을 클릭하고 다음 속성을 활성화하십시오:
- 특성 자동 발견 사용
- 로그 소스 자동 발견 사용
그림 6. 속성 자동 감지 활성화 및 로그 소스 자동 감지 활성화 
- 저장을 클릭하십시오. Universal DSM에서는 이벤트가 자동으로 감지됩니다.
- QRadar이벤트 매핑과 이벤트 범주를 생성하여 내부의 이벤트를 표준화하십시오. 자세한 내용은 ‘이벤트 맵 분류 만들기’를 참조하십시오.
QRadar 이제 모니터링 및 상관관계 분석을 위해 Microsoft Azure Local 및 Microsoft Azure Local의 오프라인 보안 이벤트를 수집, 분석, 정규화 및 분류할 수 있습니다.