Microsoft Azure Event Hubs 프로토콜 구성 옵션

Microsoft Azure Event Hubs 프로토콜은 Microsoft Azure Event Hubs에서 이벤트를 수집하는 IBM® Security QRadar® 의 아웃바운드 및 활성 프로토콜입니다.

중요: 기본적으로 각 Event Collector 는 파일 핸들이 부족하기 전에 최대 1000개의 파티션에서 이벤트를 수집할 수 있습니다. 추가 파티션에서 수집하려는 경우 IBM 지원 센터에 고급 튜닝 정보 및 지원을 문의할 수 있습니다. 자세한 정보는 IBM 지원을 참조하십시오.

Microsoft Azure Event Hubs 어플라이언스에서 이벤트를 수집하려면 다음 매개변수에 특정 값이 필요합니다.

표 1. Microsoft Azure Event Hubs 로그 소스 매개변수
매개변수
인증 메소드 이 드롭다운 필드는 Azure Event Hub 의 인증 방법을 선택하는 데 사용됩니다. 다음 두 가지 옵션을 지원합니다:

SAS(공유 액세스 서명 ): 연결 문자열 기반 인증. (기본 선택)

엔트라 ID : 테넌트 ID, 클라이언트 ID, 클라이언트 비밀로 인증이 제공됩니다.

이벤트 허브 연결 문자열 사용 연결 문자열을 사용하여 Azure 이벤트 허브를 인증합니다.
참고:
  • 이 스위치를 끄는 기능은 더 이상 사용되지 않습니다.
  • 인증 방법 > SAS(공유 액세스 서명)를 선택하여 이 매개변수를 사용할 수 있도록 설정합니다.
이벤트 허브 연결 문자열 이벤트 허브에 대한 액세스를 제공하는 권한 문자열입니다. 예를 들면 다음과 같습니다.
Endpoint=sb://<Namespace 
Name>.servicebus.windows.net/;SharedAccess
KeyNam Key Name>;SharedAccessKey=<SAS Key>;
EntityPath=<Event Hub Name>
참고: 인증 방법 > SAS(공유 액세스 서명)를 선택하여 이 매개변수를 사용할 수 있도록 설정합니다.
테넌트 ID Azure AD 인증에 사용됩니다.
참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
클라이언트 ID 클라이언트 ID는 Oauth2 에서 인증을 위해 사용하는 공개 식별자입니다.
참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
클라이언트 시크릿 클라이언트 비밀은 사용자가 액세스 토큰을 받을 수 있는 권한이 있는지 확인하는 데 사용됩니다. 클라이언트 비밀 번호는 생성 시 사용자만 사용할 수 있는 비밀번호입니다. 그 후에는 메모리 또는 서면 사본으로만 얻을 수 있습니다.
참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
네임스페이스 이벤트 허브 엔티티가 포함된 최상위 디렉터리의 이름입니다.
참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
이벤트 허브 이름 액세스할 이벤트 허브의 ID입니다. 이벤트 허브 이름은 네임스페이스 내의 이벤트 허브 엔티티 중 하나와 일치해야 합니다.
참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
컨슈머 그룹 연결 중에 사용되는 보기를 지정합니다. 각 Consumer Group 는 자체 세션 추적을 유지보수합니다. 이용자 그룹 및 연결 정보를 공유하는 연결은 세션 추적 정보를 공유합니다.
스토리지 인증 방법
이 드롭다운 필드는 Azure Storage 의 인증 방법을 선택하는 데 사용됩니다. 다음 두 가지 옵션을 지원합니다:
공유 액세스 서명(SAS)
연결 문자열 기반 인증. 기본 선택 사항입니다.
엔트라 ID
인증은 테넌트 ID, 클라이언트 ID 및 클라이언트 비밀로 제공됩니다.
이벤트 허브 엔트라 ID 자격 증명 사용

Azure Event Hub 에 구성된 스토리지 계정에 동일한 Entra ID 자격 증명을 사용하십시오.

저장소 계정 연결에 별도의 Entra ID 자격 증명을 제공하려면 이 옵션을 false로 설정합니다.

테넌트 ID

Azure 의 테넌트 ID는 조직의 모든 Azure 리소스, 사용자 및 구독에 대한 컨테이너 역할을 하는 Microsoft Entra 테넌트에 대한 고유 식별자입니다.

이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법>엔트라 ID를 선택하고 이벤트 허브 엔트라 ID 자격증명 사용을 거짓으로 설정합니다.

클라이언트 ID

클라이언트 ID는 Oauth2 에서 인증을 위해 사용하는 공개 식별자입니다.

이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법>엔트라 ID를 선택하고 이벤트 허브 엔트라 ID 자격증명 사용을 거짓으로 설정합니다.

클라이언트 시크릿 클라이언트 비밀은 사용자가 액세스 토큰을 받을 수 있는 권한이 있는지 확인하는 데 사용됩니다.

클라이언트 비밀 번호는 생성 시 사용자만 사용할 수 있는 비밀번호입니다. 그 후에는 메모리 또는 서면 사본으로만 얻을 수 있습니다.

이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법>엔트라 ID를 선택하고 이벤트 허브 엔트라 ID 자격증명 사용을 거짓으로 설정합니다.

스토리지 계정 이름 이벤트 허브 체크포인트 및 소유권 메타데이터를 저장하는 스토리지 계정의 이름입니다.

이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법 > 추가 ID를 선택합니다

스토리지 계정 연결 문자열 사용
연결 문자열을 사용하여 Azure 스토리지 계정을 인증합니다.
참고: 이 스위치를 해제로 전환하는 기능은 더 이상 사용되지 않습니다.
스토리지 계정 연결 문자열

스토리지 계정에 대한 액세스를 제공하는 권한 문자열입니다.

  • 액세스 키 예제:
    DefaultEndpointsProtocol=https;AccountName=<Storage Account Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net
  • 공유 액세스 서명 예제:
    BlobEndpoint=<Blob Endpoint>;QueueEndpoint=<Queue Endpoint>;FileEndpoint=<File Endpoint>;TableEndpoint=<Table Endpoint>;SharedAccessSignature=<Access Signature>

Azure Linux 이벤트를 syslog로 형식화 Azure Linux® 로그를 Linux 시스템의 표준 syslog 로깅과 유사한 단일 라인 syslog 형식으로 형식화합니다.
VNet 플로우 로그를 IPFIX로 변환 Microsoft Azure VNet 플로우 로그.

플로우 로그를 QRadar네트워크 보기 탭으로 보내려면 이 옵션을 선택하십시오.

플로우 HostName

이 매개변수를 구성하려면 VNet 플로우 로그를 IPFIX로 변환 을 사용으로 설정하십시오.

Microsoft Azure VNet 플로우 로그가 전송되는 플로우 프로세서 호스트 이름입니다.

플로우 포트

이 매개변수를 구성하려면 VNet 플로우 로그를 IPFIX로 변환 을 사용으로 설정하십시오.

Microsoft Azure VNet 플로우 로그가 전송되는 플로우 프로세서 포트입니다.

게이트웨이 로그 소스로 사용

수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오.

이 옵션을 선택하면 로그 소스 ID 패턴 을 선택적으로 사용하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID 를 정의할 수 있습니다.

로그 소스 ID 패턴

게이트웨이 로그 소스로 사용 옵션이 선택된 경우 처리되는 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 로그 소스 ID 패턴 이 구성되지 않은 경우 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.

로그 소스 ID 패턴 필드는 처리 중인 이벤트 및 해당되는 경우 자동으로 발견될 로그 소스에 대한 사용자 정의 로그 소스 ID를 정의하도록 키-값 쌍(예: =값)을 허용합니다. 는 결과 소스 또는 오리진 값인 ID 형식 문자열입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규 표현식 패턴입니다. 값 (regex 패턴) 은 키 (ID 형식 문자열) 를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다.

각 패턴을 새 행에 입력하여 다중 키-값 쌍을 정의할 수 있습니다. 다중 패턴이 사용되는 경우 일치하는 항목이 발견될 때까지 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다.

다음 예제는 다중 키-값 쌍 기능을 보여줍니다.
패턴
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
이벤트
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
결과로 생성되는 사용자 정의 로그 소스 ID
VPC-ACCEPT-OK
예측 구문 분석 사용 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다.

높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.

프록시 사용 프록시를 구성하면 로그 소스의 모든 트래픽이 프록시를 통해 Azure Event Hub 에 액세스합니다. 이 매개변수를 사용으로 설정한 후 프록시 IP 또는 호스트 이름, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오.

프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 둘 수 있습니다.

참고: 프록시에 대한 다이제스트 인증은 Java™ SDK for Azure 이벤트 허브에서 지원되지 않습니다. 자세한 내용은 Azure 이벤트 허브 - 클라이언트 SDK ( https://docs.microsoft.com/en-us/azure/event-hubs/sdks )를 참조하세요.
프록시 IP 또는 호스트 이름 프록시 서버의 IP 주소 또는 호스트 이름입니다.

이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다.

프록시 포트 프록시와 통신하는 데 사용되는 포트 번호입니다. 기본값은 8080입니다.

이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다.

프록시 사용자 이름 프록시 서버에 액세스하기 위한 사용자 이름입니다.

이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다.

프록시 비밀번호 프록시 서버에 액세스하기 위한 비밀번호입니다.

이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다.

EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

참고: Azure SDK INFO 로그를 오류 QRadar 로그에서 제외하는 변경 사항이 포함되어 있습니다 PROTOCOL-MicrosoftAzureEventHubs-7.5-20260106095933.noarch.rpm. 이러한 변경 사항은 업데이트 패키지 13( UP13QRadar )부터 적용됩니다. 사용자가 Microsoft Azure 이벤트 허브 프로토콜에 대한 디버그 로깅을 활성화하거나 비활성화하는 경우, 관련 로그 소스를 비활성화한 후 다시 활성화해야 합니다. 이 단계는 Azure 의 타사 SDK 로깅과 관련된 업데이트된 동작이 올바르게 구현되도록 보장합니다.

다음 표에서는 더 이상 사용되지 않는 Microsoft Azure 이벤트 허브 로그 소스 매개변수를 설명합니다.

표 2. 더 이상 사용되지 않는 Microsoft Azure 이벤트 허브 로그 소스 매개변수
매개변수
더 이상 사용되지 않음 - 네임스페이스 이름

이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다.

Microsoft Azure 이벤트 허브 사용자 인터페이스에서 이벤트 허브 엔티티를 포함하는 최상위 레벨 디렉토리의 이름입니다.
더 이상 사용되지 않음 - 이벤트 허브 이름

이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다.

액세스할 이벤트 허브의 ID입니다. 이벤트 허브 이름 은 네임스페이스 내의 이벤트 허브 엔티티 중 하나와 일치해야 합니다.
더 이상 사용되지 않음 - SAS키 이름

이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다.

SAS(Shared Access Signature) 이름은 이벤트 게시자를 식별합니다.
더 이상 사용되지 않음 - SAS키

이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다.

SAS(Shared Access Signature) 키는 이벤트 게시자를 인증합니다.
더 이상 사용되지 않음 - 스토리지 계정 이름

이 옵션은 Use Storage Account Connection String 옵션이 off로 설정된 경우에 표시됩니다.

이벤트 허브 데이터를 저장하는 스토리지 계정의 이름입니다.

스토리지 계정 이름은 Azure 스토리지 게정에서 데이터에 액세스하는 데 필요한 인증 프로세스의 일부입니다.
더 이상 사용되지 않음 - 스토리지 계정 키

이 옵션은 Use Storage Account Connection String 옵션이 off로 설정된 경우에 표시됩니다.

스토리지 계정 인증에 사용되는 권한 부여 키입니다.

스토리지 계정 키는 Azure 스토리지 계정에서 데이터에 액세스하는 데 필요한 인증 프로세스의 일부입니다.