Microsoft Azure 로컬 및 Microsoft Azure 로컬 연결 해제됨

IBM QRadar Microsoft Azure Local 및 Microsoft Azure Local Disconnected 환경에서 발생하는 보안 이벤트, 감사 로그, 보안 경보 등의 이벤트를 수집할 수 있습니다.

이러한 이벤트는 주로 Syslog 형식으로 전달되므로, 표준 Syslog 프로토콜을 사용하여 이를 수집할 수 있습니다 QRadar .

Microsoft Azure Local 및 Microsoft Azure Local Disconnected를 [ QRadar ]와 통합하려면 다음 단계를 수행하십시오:

  1. Microsoft Azure 로컬 및 Microsoft Azure 로컬 연결 해제 환경에서 Syslog 전달을 구성합니다. QRadar 이러한 이벤트의 수집 메커니즘으로 Syslog를 지원합니다. 자세한 내용은 Microsoft 문서의 “syslog 전달 관리”를 참조하십시오.
  2. 수신되는 이벤트를 분석하기 위해 에서 QRadar 사용자 지정 로그 소스 유형을 생성합니다. 자세한 내용은 ‘이벤트 구문 분석을 위한 사용자 지정 로그 소스 유형 만들기’를 참조하십시오.
  3. DSM 편집기를 사용하여 수신되는 Syslog 이벤트에서 필요한 필드를 추출하여 범용 DSM을 생성합니다. 다음 단계를 완료하십시오
    1. 관리자 자격 증명으로 콘솔에 QRadar 로그인하십시오.
    2. QRadar 콘솔에서 [관리] 탭을 클릭합니다.
    3. '데이터 소스' 섹션에서 'DSM 편집기 '를 클릭합니다.
      그림 1. DSM 편집기
      DSM 편집기
    4. 로그 소스 유형을 생성하거나 기존 로그 소스 유형을 선택하십시오. 검색 창에서 를 Universal DSM 선택한 다음 ‘선택’을 클릭하세요.
      그림 2. Universal DSM 선택
      Universal DSM 선택
    5. 연필 아이콘을 클릭한 다음 텍스트 입력란에 페이로드를 입력하세요.
      그림 3. 페이로드 추가
      페이로드 추가
      그림 4. 텍스트 입력란에 페이로드를 추가하세요
      텍스트 입력란에 페이로드를 추가하세요
    6. 정규 표현식을 사용하여 페이로드에서 이벤트 ID, 이벤트 카테고리, 사용자 이름 등 필수 필드를 추출하십시오.
      그림 5. 페이로드 분석
      페이로드 분석
    7. 필요한 모든 값을 파싱한 후, [구성] 탭을 클릭하고 다음 속성을 활성화하십시오:
      • 특성 자동 발견 사용
      • 로그 소스 자동 발견 사용
      그림 6. 속성 자동 감지 활성화 및 로그 소스 자동 감지 활성화
      속성 자동 감지 활성화 및 로그 소스 자동 감지 활성화
    8. 저장을 클릭하십시오. Universal DSM에서는 이벤트가 자동으로 감지됩니다.
    자세한 내용은 DSM 편집기 개요를 참조하십시오.
  4. QRadar이벤트 매핑과 이벤트 범주를 생성하여 내부의 이벤트를 표준화하십시오. 자세한 내용은 ‘이벤트 맵 분류 만들기’를 참조하십시오.

QRadar 이제 모니터링 및 상관관계 분석을 위해 Microsoft Azure Local 및 Microsoft Azure Local의 오프라인 보안 이벤트를 수집, 분석, 정규화 및 분류할 수 있습니다.