로그 파일 프로토콜 구성 옵션

원격 호스트에서 이벤트를 수신하려면 로그 파일 프로토콜을 사용하도록 로그 소스를 구성하십시오.

로그 파일 프로토콜은 일별 이벤트 로그를 쓰는 시스템을 위한 활성 아웃바운드 프로토콜입니다. 이벤트 파일에 정보를 추가하는 디바이스에는 로그 파일 프로토콜을 사용하는 것이 적절하지 않습니다.

로그 파일은 SFTP, FTP, SCP 또는 FTPS를 사용하여 한 번에 하나씩 검색됩니다. 로그 파일 프로토콜은 일반 텍스트, 압축 파일 또는 파일 아카이브를 관리할 수 있습니다. 아카이브에는 한 번에 한 라인씩 처리될 수 있는 일반 텍스트 파일이 들어 있어야 합니다. 로그 파일 프로토콜이 이벤트 파일을 다운로드할 때 파일에 수신되는 정보로 로그 보기 탭이 업데이트됩니다. 다운로드가 완료된 후 추가 정보가 파일에 기록되는 경우 추가된 정보는 처리되지 않습니다.

다음 표에는 로그 파일 프로토콜의 프로토콜 특정 매개변수가 설명되어 있습니다.
표 1. 로그 파일 프로토콜 매개변수
매개변수 설명
프로토콜 구성 로그 파일
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 구성된 로그 파일 로그 소스가 있는 경우 각각에 고유한 이름을 지정해야 합니다.

서비스 유형

원격 서버에서 로그 파일을 검색할 때 사용할 프로토콜을 선택하십시오.

  • SFTP- Secure File Transfer 프로토콜 (기본값)
  • FTP - 파일 전송 프로토콜
  • FTPS-파일 전송 프로토콜 보안
  • SCP-보안 복사 프로토콜

원격 IP 또는 호스트 이름 필드에 지정하는 서버는 SFTP 서브시스템이 SCP 또는 SFTP를 사용하여 로그 파일을 검색할 수 있도록 해야 합니다.

원격 IP 또는 호스트 이름 이벤트 로그 파일을 포함하는 디바이스의 IP 주소 또는 호스트 이름을 입력하십시오.
원격 포트 원격 호스트가 비표준 포트 번호를 사용하는 경우 포트 값을 조정하여 이벤트를 검색해야 합니다.
원격 사용자 이벤트 파일을 포함하는 호스트에 로그인하는 데 사용하는 사용자 이름을 입력하십시오.
원격 비밀번호 호스트에 로그인하는 데 사용하는 비밀번호를 입력하십시오.
엄격한 호스트 키 검사 사용 호스트 키 목록 매개변수에서 대상 호스트에 허용되는 공개 키 목록을 정의하려면 이 옵션을 사용으로 설정하십시오.
참고: 이 옵션은 서비스 유형 필드에서 SFTP (Secure File Transfer 프로토콜) 또는 SCP (Secure Copy Protocol) 를 선택한 경우에만 사용할 수 있습니다.
호스트 키 목록

대상 호스트에 연결할 때 사용할 Base64 인코딩 호스트 키 목록을 제공하십시오. 줄 바꾸기를 사용하여 여러 개의 키를 구분하고 형식화에 공백 행을 사용하십시오. 지원되는 호스트 키 유형은 ssh-dss, ssh-rsa, ecdsa-sha2-nistp256, ecdsa-sha2-nistp384ecdsa-sha2-nistp521입니다.

Linux에서 OpenSSH 명령 ssh-keyscan 를 실행하거나 Windows에서 ssh-keyscan.exe 를 실행하거나 /root/.ssh/id_rsa.pub와 유사한 위치에서 직접 대상 시스템에서 공개 키를 가져와서 이러한 키를 얻을 수 있습니다. Base64 해시만 사용하고 호스트 이름 또는 알고리즘은 사용하지 마십시오.

참고: 이 옵션은 서비스 유형 필드에서 SFTP (Secure File Transfer 프로토콜) 또는 SCP (Secure Copy Protocol) 를 선택한 경우에만 사용할 수 있습니다.
SSH 키 파일

시스템이 키 인증을 사용하도록 구성된 경우 SSH 키를 입력하십시오. SSH 키 파일이 사용되면 원격 비밀번호 필드가 무시됩니다.

SSH 키는 /opt/qradar/conf/keys 디렉토리에 있어야 합니다.

중요: SSH키 파일 필드는 더 이상 파일 경로를 허용하지 않습니다. "/ "또는"~" 를 포함할 수 없습니다. SSH키의 파일 이름을 입력하십시오. 기존 구성에 대한 키는 /opt/qradar/conf/keys 디렉토리에 복사됩니다. 고유성을 보장하기 위해 키에는 파일 이름에 "_< Timestamp>" 가 추가되어야 합니다.
원격 디렉토리 FTP의 경우, 로그 파일이 원격 사용자의 홈 디렉토리에 있으면 원격 디렉토리를 공백으로 둘 수 있습니다. 공백 원격 디렉토리 필드는 작업 중인 디렉토리에서 변경(CWD) 명령이 제한되는 시스템을 지원합니다.
반복적 FTP 또는 SFTP 연결이 원격 디렉토리의 서브폴더에서 이벤트 데이터를 반복적으로 검색할 수 있도록 하려면 이 선택란을 사용 가능하게 하십시오. 서브폴더에서 수집되는 데이터는 FTP 파일 패턴의 정규식에 대한 일치에 따라 다릅니다. SCP 연결의 경우 반복 옵션을 사용할 수 없습니다.
FTP 파일 패턴 원격 호스트에서 다운로드할 파일을 식별하기 위해 필요한 정규식(regex)입니다.
FTP 전송 모드 FTP를 통한 ASCII 전송의 경우 프로세서 필드에서 NONE 를 선택하고 이벤트 생성기 필드에서 LINEBYLINE 를 선택해야 합니다.
FTPS TLS 버전
FTPS 연결과 호환 가능한 TLS 버전입니다. 최상위 레벨의 TLS 보안에 대해 TLS 1.3 을 선택하십시오. 여러 버전을 지원하는 옵션을 선택하면 FTPS 연결이 클라이언트와 서버 모두에서 지원되는 최신 버전을 협상합니다. TLS 1.3 은 QRadar 7.5.0 업데이트 패키지 5이상과 호환 가능합니다.
중요: TLS 1.0 및 TLS 1.1 은 QRadar 7.4.3 수정팩 3및 7.5.0 후보 릴리스 버전에서 더 이상 지원되지 않으며 후속 릴리스는 이를 지원하지 않습니다.
제한사항: QRadar 는 명시적 FTPS만 지원합니다.

FTP 서버가 세션 재사용을 지원하는 경우 FTP 서버 구성 파일에서 이를 사용 안함으로 설정했는지 확인하십시오. 이 구성 옵션은 서비스 유형 매개변수에서 FTPS를 선택한 경우에 적용할 수 있습니다.

SCP 원격 파일 SCP 파일 전송의 경우 원격 호스트에 있는 파일의 이름을 입력하십시오. 단일 파일만 선택할 수 있습니다. 이 매개변수는 파일 글로빙 또는 정규식과 같은 메소드를 포함하여 다중 파일 추가를 지원하지 않습니다.
시작 시간 로그 소스가 파일 가져오기를 시작할 시간을 선택하십시오. 이 매개변수는 반복 매개변수와 함께 작동하여 원격 디렉토리에서 파일을 스캔하는 시기 및 빈도를 설정합니다.
반복

원격 디렉토리에서 새 이벤트 로그 파일을 스캔하는 빈도를 판별할 시간 간격입니다. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H 반복의 경우 2시간마다 원격 디렉토리를 스캔합니다.

저장 시 실행 로그 소스 구성을 저장한 직후 로그 파일 가져오기를 시작합니다. 이 선택란을 선택하면 이전에 다운로드하여 처리한 파일의 목록을 지웁니다. 첫 번째 파일 가져오기 후에 로그 파일 프로토콜은 관리자가 정의하는 시작 시간 및 반복 스케줄을 따릅니다.
EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

프로세서 원격 호스트의 파일이 아카이브 형식으로 저장된 경우 이벤트 로그의 압축을 푸는 데 사용되는 프로세서를 선택하십시오. 파일이 아카이브 형식으로 저장되지 않은 경우 없음을 선택하십시오. 기본값은 없음입니다.
이전에 처리된 파일 무시 로그 소스가 처리하는 파일을 추적하려면 이 선택란을 선택하십시오. 이 옵션은 두 번 처리되는 파일에서 중복 이벤트를 방지합니다. 이 선택란은 FTP및 SFTP 파일 전송에 적용됩니다.
로컬 디렉토리 변경 이벤트 로그가 처리되기 전에 이벤트 로그를 저장할 대상 이벤트 콜렉터의 로컬 디렉토리를 변경합니다.
로컬 디렉토리 대상 이벤트 콜렉터의 로컬 디렉토리입니다. 로그 파일 프로토콜이 이벤트 검색을 시도하기 전에 이 디렉토리가 있어야 합니다.
이벤트 생성기 프로토콜의 이벤트 생성기로 사용할 다음 파일 유형 중 하나를 선택하십시오.
LineByLine
각 행은 단일 이벤트로 처리됩니다. 10행파일은 10개의 개별 이벤트를 작성합니다.
HPTantandem
이 파일은 HPTantandem NonStop 2진감사 로그로 처리됩니다. 로그 파일의 각 레코드 (1차 또는 2차) 는 텍스트로 변환되어 단일 이벤트로 처리됩니다. HPTantandem 감사 로그는 다음 파일 이름 패턴을 사용합니다. [aA]\d{7}.
WebSphere Application Server
WebSphere Application Server에 대한 이벤트 로그를 처리합니다. 원격 디렉토리는 DSM에 구성된 파일 경로를 정의해야 합니다.
W3C
W3C 형식을 사용하는 소스에서 로그 파일을 처리합니다. 로그 파일의 헤더는 파일의 각 행에 포함된 순서 및 데이터를 식별합니다.
Fair Warning
환자 ID및 의료 정보를 보호하는 Fair Warning 디바이스에서 로그 파일을 처리합니다. 원격 디렉토리는 Fair Warning 디바이스가 생성하는 이벤트 로그에 대한 파일 경로를 정의해야 합니다.
DPI 등록자 데이터
이 파일은 Juniper Networks MX 라우터에서 생성된 DPI 통계 로그로 처리됩니다. 파일의 헤더는 파일의 각 행에 포함된 순서 및 데이터를 식별합니다. 헤더가 탭으로 구분되도록 형식화된 후 파일의 각 행name=value쌍 이벤트.
SAP 감사 로그
SAP 감사 로그의 파일을 처리하여 SAP 시스템에서 보안 관련 이벤트의 레코드를 보존합니다.
Oracle BEA WebLogic
Oracle BEA WebLogic 애플리케이션 로그 파일을 처리합니다.
Juniper SBR
Juniper Steel-belted RADIUS에서 이벤트 로그 파일을 처리합니다.
ID-링크된 다중 행
다중 행 이벤트 메시지에서 각 행의 시작 부분에 공통 값을 포함하는 다중 행 이벤트 로그를 처리합니다. 이 옵션은 정규식을 사용하여 다중 라인 이벤트를 식별하고 단일 이벤트 페이로드로 리어셈블합니다.
행 일치기
패턴과 일치하는 행을 찾을 때까지 행을 반복하고 패턴과 일치하지 않는 행은 버립니다.
Oracle OS XML 감사
Oracle Database에서 생성된 감사 로그를 처리합니다.
Oracle OS 다중 라인 감사
조치, 사용자, 상태 등과 같은 감사 정보를 포함하는 다중 라인 Oracle 감사 로그를 처리합니다.
RegEx 기반 다중 행
시작 패턴, 종료 패턴을 기반으로 행을 반복하고 제공된 정규식의 패턴을 무시하며, 패턴과 일치하지 않는 스트림의 모든 행을 버립니다.
파일 인코딩 로그 파일에서 이벤트가 사용하는 문자 인코딩입니다.
메시지 ID 패턴 다중 행 이벤트 메시지에서 각 행의 시작 부분에 있는 공통 값을 식별하는 정규식 (regex) 을 입력하십시오.
폴더 구분 기호 운영 체제의 폴더를 구분하는 데 사용되는 문자입니다. 대부분의 구성은 폴더 구분 기호 필드의 기본값을 사용할 수 있습니다. 이 필드는 다른 문자를 사용하여 개별 폴더를 정의하는 운영 체제를 위한 것입니다. 예를 들어, 마침표는 메인프레임 시스템에서 폴더를 구분합니다.
시작 패턴 RegEx 각 행의 시작 패턴을 식별하는 정규식 (regex) 을 입력하십시오.
종료 패턴 RegEx 각 행의 종료 패턴을 식별하는 정규식 (regex) 을 입력하십시오.
패턴 RegEx무시 각 행에서 특정 패턴을 제외하려면 정규식 (regex) 을 입력하십시오.
날짜 시간 RegEx 각 행의 날짜 및 시간 형식을 식별하는 정규식 (regex) 을 입력하십시오.
날짜 시간 형식 각 행에서 이벤트의 시작을 식별하는 날짜 및 시간 형식을 입력하십시오.

로그 파일 프로토콜에 FTPS를 사용하도록 QRadar 구성

로그 파일 프로토콜에 대해 FTPS를 구성하려면 FTP 서버에 연결하는 모든 QRadar Event Collectors 에 서버 SSL 인증서를 배치해야 합니다. SSL 인증서가 RSA 2048이 아닌 경우에는 새 SSL 인증서를 작성하십시오.

다음 명령은 Open SSL을 사용하여 LINUX 시스템에서 인증서를 작성하는 예제를 제공합니다.
openssl req -newkey rsa:2048 -nodes -keyout ftpserver.key -x509 -days 365 -out ftpserver.crt

FTP 서버에서 파일 확장자가 .crt 인 파일을 각 Event Collectors/opt/qradar/conf/trusted_certificates 디렉토리에 복사해야 합니다.