HTTP 수신자 프로토콜 구성 옵션

HTTP 또는 HTTPS 요청을 전달하는 디바이스에서 이벤트를 수집하려면 HTTP 수신자 프로토콜을 사용하도록 로그 소스를 구성하십시오.

HTTP 은 인바운드 수동 프로토콜입니다. HTTP 수신자는 구성된 청취 포트에서 HTTP 서버 역할을 수행하며 수신된 POST 요청의 요청 본문을 이벤트로 변환합니다. 이는 HTTPS 요청과 HTTP 요청을 모두 지원합니다.

중요 : HTTP 사용할 때는 반드시 인증 기관(CA)에서 발급한 인증서를 사용해야 합니다. CA에서 유효성을 검증해야 하므로 자체 서명된 인증서가 될 수 없습니다. HTTP 용 CA 인증서 설정에 대한 자세한 내용은 HTTP 인증서 기반 인증 설정을 참고하세요.
중요: QRadar on Cloud (QRoC) 사용자인 경우 IBM 지원 센터에 문의하고 지원 케이스를 열어 대상 콜렉터가 콘솔 또는 이벤트 프로세서인 경우 이 인증서 기반 인증을 구성하십시오.
다음 표에는 HTTP 수신자 프로토콜의 프로토콜 특정 매개변수가 설명되어 있습니다.
표 1. HTTP 수신자 프로토콜 매개변수
매개변수 설명
프로토콜 구성

목록에서 HTTP 수신기를 선택합니다.

로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 각 로그 소스에 고유한 이름을 지정했는지 확인하십시오.

청취 포트

IBM QRadar 가 들어오는 HTTP 리시버 이벤트를 수락하는 데 사용하는 포트입니다. 기본 포트는 12469입니다.

중요: 포트 514를 사용하지 마십시오. 포트 514는 표준 Syslog 리스너가 사용합니다.
통신 유형

프로토콜에 의해 생성되는 HTTP 의 유형입니다.

HTTP
암호화 및 검증 없이 HTTP Server 를 작성합니다.
중요: QRadar on Cloud (QRoC) 에 대해 지원되지 않습니다.
HTTPS
암호화 및 검증을 사용하여 HTTP Server 를 작성합니다.
상호 인증서( TLS )를 사용하는 HTTPS ( mTLS )
상호 TLS 인증( mTLS )을 사용하는 HTTP Server 을 생성합니다
서버 인증서 다음 서버 인증서 옵션 중 하나를 선택하십시오.
PKCS12 인증서 체인 및 비밀번호
이 옵션을 선택하는 경우 PKCS12 파일에 대한 경로를 구성하고 비밀번호를 제공해야 합니다. PKCS12 파일에 둘 이상의 항목이 있는 경우, 사용할 인증서 항목을 지정하기 위한 별명을 제공해야 합니다.
‘인증서 저장소(사용 중단됨)’에서 QRadar 선택하세요
이 옵션을 선택하는 경우 IBM QRadar Certificate Management app에서 인증서를 업로드해야 합니다. 앱에서 인증서의 용도Server 또는 Server Client로 설정하고 해당 컴포넌트Log Source로 설정하십시오.
자체 서명된 생성 인증서 (더 이상 사용되지 않음)
이 옵션을 선택하면 자체 서명된 생성 인증서가 사용됩니다. 인증서가 아직 생성되지 않은 경우 사용할 인증서가 생성됩니다. 이 인증서는 자체 서명된 것이며, 동일한 호스트에서 생성된 인증서를 사용하는 TLS Syslog 구성과 동일합니다.
PKCS12 서버 인증서 경로 개인 키 및 인증서 체인을 포함하는 PKCS12 파일에 대한 절대 경로입니다.

서버 인증서 옵션으로 PKCS12 인증서 체인 및 비밀번호 를 선택하면 이 매개변수가 표시됩니다.

PKCS12 비밀번호 PKCS12 파일의 비밀번호입니다.

서버 인증서 옵션으로 PKCS12 인증서 체인 및 비밀번호 를 선택하면 이 매개변수가 표시됩니다.

PKCS12 인증서 별명

사용할 PKCS12 파일에 있는 인증서 항목의 별명입니다.

PKCS12 파일에 둘 이상의 항목이 있는 경우에는 사용할 인증서 항목을 지정하기 위한 별명을 제공해야 합니다.

둘 이상의 인증서 항목이 있는 경우 단일 인증서 항목을 사용하려면 이 필드를 공백으로 두십시오.

서버 인증서 옵션으로 PKCS12 인증서 체인 및 비밀번호 를 선택하면 이 매개변수가 표시됩니다.

HTTP 인증 토큰 헤더 사용

이 기능은 HTTP 헤더 인증을 가능하게 합니다. 활성화되면, HTTP Server 와 통신하려는 클라이언트는 요청 헤더를 통해 유효한 액세스 토큰을 제공해야 합니다.

인증 토큰 헤더 이름

HTTP 는 HTTP 에 추가되며, 사용 중인 인증 헤더와 관련된 자격 증명에 대한 정보를 포함합니다. 인증 헤더: 사용 중인 인증 유형을 표시합니다. 공통 인증 헤더에는 Basic, Digest및 Bearer가 포함되어 있습니다.

인증 토큰 값

헤더에 포함된 토큰 값은 사용 중인 인증 스킴에 따라 다릅니다. 예를 들어, 기본 인증의 경우 토큰 값은 Base64 형식으로 인코딩된 사용자 이름 및 비밀번호로 구성됩니다.

TLS 상호 인증 트러스트스토어

‘상호 인증(Mutual TLS )’( mTLS ) 통신 유형을 선택한 경우, 다음 신뢰 저장소 유형 중 하나를 선택하십시오.

시스템 신뢰 저장소
대상 이벤트 콜렉터에서 운영 체제 신뢰 저장소를 사용하여 서버 신뢰 저장소를 초기화합니다.
사용자 정의 신뢰 저장소
사용자 제공 Java™ 키 저장소 및 비밀번호를 사용하여 서버 신뢰 저장소를 초기화합니다.
디스크의 클라이언트 인증서 (더 이상 사용되지 않음)
클라이언트 인증서가 일치하는지 확인하지만 발행자의 유효성을 검증하지는 않습니다. 이 방법을 사용하면 모든 클라이언트가 하나의 인증서를 공유해야 합니다.
사용자 정의 신뢰 저장소 파일 경로 사용자 정의 신뢰 저장소에 대한 절대 경로입니다. 사용자 정의 신뢰 저장소를 로그 소스의 QRadar Console 또는 Event Collector 에 복사해야 합니다.
사용자 정의 신뢰 저장소 비밀번호 사용자 정의 신뢰 저장소의 비밀번호입니다.
발행자 확인 사용 클라이언트 인증서가 특정 인증서 또는 공개 키에 의해 발행되었는지 확인하십시오. 일반적인 유스 케이스는 특정 중간 CA가 클라이언트 인증서를 발행하는 데 사용되었는지 확인하는 것입니다.
발행자 인증서 또는 공개 키 PEM 형식의 루트 또는 중간 발급자 인증서 또는 공개 키.

다음 텍스트를 포함하여 인증서를 입력하십시오.

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

또는 다음 텍스트를 포함하여 공개 키를 입력하십시오.

-----BEGIN PUBLIC KEY-----

-----END PUBLIC KEY-----

발행자 확인 사용 매개변수를 사용으로 설정한 경우 이 매개변수가 표시됩니다.

CN 허용 목록 사용

신뢰가 설정된 후 클라이언트 인증서가 일치해야 하는 공통 이름의 목록 또는 패턴을 지정하십시오. 일반 텍스트 또는 정규식을 입력하십시오. 새 행에 각 항목을 입력하여 여러 항목을 정의하십시오.

다음 목록은 CN Allowlist에서 사용할 공통 이름 항목 유형의 예를 표시합니다.

고정 이름
127.0.0.1
1.1.1.1
와일드카드 이름
1.1.1.*
.*
도메인 이름
www.host.*.com
localhost

기본적으로 이 매개변수는 사용 안함으로 설정되어 있습니다.

인증서 취소 확인

클라이언트 인증서 폐기 목록에 대해 인증서 폐기 상태를 확인합니다.

이 옵션을 구성하려면 X509v3 클라이언트 인증서의 CRL 배포 지점 필드에 지정된 URL 네트워크 연결이 가능해야 하며, URL 인증서 해지 목록(CRL) 형식만 지원해야 합니다.

OSCP는 지원되지 않습니다.

클라이언트 인증서 경로 (더 이상 사용되지 않음)

클라이언트 인증서에 대한 절대 경로를 설정하십시오. 클라이언트 인증서를 로그 소스의 QRadar Console 또는 Event Collector 에 복사해야 합니다.

통신 유형으로 ‘HTTPS(상호 TLS, mTLS )’를 선택하고, 상호 TLS 인증 트러스트스토어로 ‘디스크의 클라이언트 인증서(사용 중단됨) ’를 선택하면 이 매개변수가 표시됩니다.

이벤트 구문 분석 방법
HTTP 게시물당 이벤트
특정 패턴 없이 HTTP 게시물 전체를 단일 이벤트로 취급합니다.
라인당 이벤트
정규식을 사용하여 각 이벤트의 시작을 표시하여 게시물을 여러 개의 한 줄 이벤트로 분할합니다. 회선별 이벤트를 선택하면 다음 두 개의 필드가 표시됩니다:
  • 특정 줄 일치 : 기본적으로 한 줄당 하나의 이벤트를 처리합니다. 메시지 패턴에 따라 특정 줄과 일치하도록 설정합니다.
  • 메시지 패턴 : 정규식을 입력하여 게시물을 여러 개의 한 줄 이벤트로 분할합니다
JSON 배열별 이벤트
각 배열 항목을 별도의 이벤트로 사용하여 JSON 배열의 루트를 식별하는 JSON 경로(JPath)를 지정합니다. JSON 배열별 이벤트를 선택하면 다음 필드가 표시됩니다:
  • JSON 경로 표현식 : 각 배열 항목을 별도의 이벤트로 사용하여 JSON 배열의 루트를 식별하는 JSON 경로를 입력합니다. JSON 경로는 JSON 객체의 루트를 나타내는 슬래시('/')로 시작해야 하며, 그 뒤에는 큰따옴표 안에 하나 이상의 JSON 필드 이름이 와야 합니다. 예를 들어,
    JSON: {"topic":"device-events","events":[{"device_name":"device 1"},
      {"device_name":"device 2"}]}
      JSON Path expression: /"events"
  • 외부 JSON 구조 보존 : 활성화하면 출력에 JSON 경로 표현식 외부의 JSON 구조가 포함됩니다. 기본적으로 JSON 경로 표현식에는 배열 요소만 포함됩니다. 예를 들어,
     {"topic": "device","events": [{"audit_id": "audit 1","ap_name": "ap 1",
    "device_type": "device type 1"},{"audit_id": "audit 2","ap_name": "ap 2",
    "device_type": "device type 2"}]}
    이는 다음과 같이 여러 이벤트로 변환됩니다:
     {"topic": "device","events": [{"audit_id": "audit 1","ap_name": "ap 1",
    "device_type": "device type 1"}]}
     {"topic": "device","events": [{"audit_id": "audit 2","ap_name": "ap 2",
    "device_type": "device type 2"}]}
게이트웨이 로그 소스로 사용

수집된 이벤트가 QRadar® 트래픽 분석 엔진을 통해 흐르고 QRadar이 하나 이상의 로그 소스를 자동으로 감지하도록 하려면 이 옵션을 선택합니다.

예측 구문 분석 사용

이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다.

그러나 드문 경우에는 알고리즘이 올바르지 않은 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.

게이트웨이 로그 소스로 사용 매개변수를 사용으로 설정하면 예측 구문 분석을 사용으로 설정할 수 있습니다.

로그 소스 ID 패턴

게이트웨이 로그 소스로 사용 옵션이 선택된 경우 처리되는 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 로그 소스 ID 패턴 이 구성되지 않은 경우 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.

로그 소스 ID 패턴 필드는 키-값 쌍 (예: key= value) 을 승인하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하고 적용 가능한 경우 자동으로 감지되는 로그 소스에 대한 사용자 정의 로그 소스 ID를 정의합니다. 는 결과 소스 또는 오리진 값인 ID 형식 문자열입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규 표현식 패턴입니다. 값 (regex 패턴) 은 키 (ID 형식 문자열) 를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다.

각 패턴을 새 행에 입력하여 다중 키-값 쌍을 정의할 수 있습니다. 다중 패턴이 사용되는 경우 일치하는 항목이 발견될 때까지 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다.

다음 예제는 다중 키-값 쌍 기능을 보여줍니다.
패턴
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
이벤트
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
결과로 생성되는 사용자 정의 로그 소스 ID
VPC-ACCEPT-OK
EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

고급 서버 구성 옵션 사용 추가 서버 옵션을 구성하려면 이 매개변수를 사용하십시오. 이 매개변수를 사용으로 설정하지 않으면 기본값이 사용됩니다.
최대 페이로드 길이 (바이트) 단일 이벤트의 최대 페이로드 크기 (바이트) 입니다. 페이로드 크기가 이 값을 초과하면 이벤트가 분할됩니다.

기본값은 8192이며 32767보다 크지 않아야 합니다.

고급 서버 구성 옵션 사용 매개변수를 사용으로 설정하면 이 매개변수가 표시됩니다.

TLS 프로토콜

이 프로토콜에서 허용되는 TLS 의 버전. 서버에 대해 선택된 것과 동일한 버전을 사용하여 요청을 전송하십시오.

TLSv1.3QRadar 7.5.0 UP5 이상에서 지원됩니다.

중요: TLSv1.0 및 TLSv1.1 은 QRadar 7.3.3 FP10, 7.4.3 FP3및 7.5.0 CR에서 더 이상 지원되지 않습니다. 향후 릴리스에서는 TLSv1.0 및 TLSv1.1을 지원하지 않을 수 있습니다.
최대 POST 메소드 요청 길이 (MB) POST 메소드 요청 본문의 최대 크기 (MB) 입니다. POST 요청 본문의 크기가 이 값을 초과하면 HTTP 상태 코드가 반환됩니다.

기본값은 5이며 10보다 크지 않아야 합니다.

고급 서버 구성 옵션 사용 매개변수를 사용으로 설정하면 이 매개변수가 표시됩니다.

요청 처리기 스레드 게시 들어오는 글 요청을 처리하기 위해 할당된 처리 스레드 수입니다.

처리 스레드가 들어오는 글 데이터를 따라잡을 수 없는 경우 HTTP 429가 반환됩니다.

고급 서버 구성 옵션 사용 매개변수를 사용으로 설정하면 이 매개변수가 표시됩니다.