TCP 다중 라인 syslog 프로토콜 구성 옵션
TCP 의 다중 행 시스로그(Multiline Syslog) 프로토콜은 정규 표현식을 사용하여 다중 행 이벤트의 시작 및 종료 패턴을 식별하는 수동형 인바운드 프로토콜입니다.
2012/06/13 08:15:15 PM LogName=Security SourceName=Microsoft Windows security auditing. EventCode=5156 EventType=0 TaskCategory=Filtering Platform Connection Keywords=Audit Success Message=The Windows Filtering Platform permitted a connection. Process ID: 4 Application Name: System Direction: Inbound Source Address: <IP_address> Source Port: 80 Destination Address: <IP_address> 목적지 Port:444
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | TCP 다중 라인 Syslog |
| 로그 소스 ID | 로그 소스를 식별할 IP 주소 또는 호스트 이름을 입력하십시오. 로그 소스 ID 대신 소스 이름을 사용하려면 사용자 정의 소스 이름 사용 을 선택하고 소스 이름 Regex 및 소스 이름 형식화 문자열 매개변수의 값을 입력하십시오. 주: 이 매개변수는 고급 옵션 표시 가 예로 설정된 경우에만 사용할 수 있습니다.
UP15 의 새로운 기능 이제 ‘ TCP ’의 다중 라인 Syslog 기반 로그 소스에 대해 최대 10개의 로그 소스 식별자를 구성할 수 있습니다. |
| 청취 포트 | 수신되는 TCP 멀티라인 시스로그 이벤트를 수신하는 포트 번호입니다. 기본 청취 포트는 12468입니다. 포트 번호를 편집하려면 다음 단계를 완료하십시오.
|
| 집계 방법 | TCP 의 다중 라인 시스로그 데이터를 집계하는 데 사용하는 방법. 다음 방법 중 하나를 선택할 수 있습니다.
|
| 이벤트 시작 패턴 | 이 매개변수는 집계 메소드 매개변수를 시작/종료 일치로 설정한 경우에 사용할 수 있습니다. TCP 다중 라인 이벤트 페이로드의 시작을 식별하는 데 필요한 정규식(regex)입니다. Syslog 헤더는 일반적으로 날짜 또는 시간소인으로 시작합니다. 이 프로토콜은 시간소인 등의 이벤트 시작 패턴을 전적으로 기반으로 하는 단일 라인 이벤트를 작성할 수 있습니다. 시작 패턴만 사용 가능한 경우 이 프로토콜은 각각의 시작 값 사이의 모든 정보를 캡처하여 유효한 이벤트를 작성합니다. |
| 이벤트 종료 패턴 | 이 매개변수는 집계 메소드 매개변수를 시작/종료 일치로 설정한 경우에 사용할 수 있습니다. TCP 다중 라인 이벤트 페이로드의 끝을 식별하는 데 필요한 정규식(regex)입니다. syslog 이벤트가 동일한 값으로 종료되면 정규식을 사용하여 이벤트의 끝을 판별하십시오. 이벤트 시작 패턴 만 사용되고 전송 디바이스가 일정 간격으로 몇 개의 이벤트 (낮은 EPS) 를 전송하는 경우 파이프라인이 새 이벤트 시작 패턴을 발견할 때까지 마지막으로 전송된 이벤트가 처리되지 않습니다. 예를 들어, 단일 "테스트 이벤트" 가 전송되면 이벤트 종료 패턴을 추가하지 않고 QRadar 로그 보기에서 표시되지 않을 수 있습니다. 이 시나리오를 피하려면 한 번에 2-3개의 테스트 이벤트를 전송하십시오. 이벤트 종료 패턴이 없으면 새 이벤트 시작 패턴 이 발견될 때까지 마지막 이벤트가 캡처되지 않습니다. |
| 메시지 ID 패턴 | 이 매개변수는 집계 방법 매개변수가 ID 링크로 설정된 경우 사용할 수 있습니다. 이 정규식 (regex) 은 이벤트 페이로드 메시지를 필터링하는 데 필요합니다. TCP 다중 라인 이벤트 메시지에는 이벤트 메시지의 각 라인을 반복하는 공통 식별 값이 들어 있어야 합니다. |
| 이벤트 형식기 | Windows에 대해 특별히 형식화된 다중 행 이벤트의 경우 Windows 다중 행 옵션을 사용하십시오. |
| 고급 옵션 표시 | 기본값은 아니오입니다. 이벤트 데이터를 사용자 정의하려면 예 를 선택하십시오. |
| 사용자 정의 소스 이름 사용 | 이 매개변수는 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다. 정규식을 사용하여 소스 이름을 사용자 정의하려면 선택란을 선택하십시오. |
| 소스 이름 Regex | 이 매개변수는 사용자 정의 소스 이름 사용을 선택하는 경우 사용 가능합니다. 이 프로토콜에서 처리하는 이벤트 페이로드에서 하나 이상의 값을 캡처하는 정규식(regex)입니다. 이러한 값은 소스 이름 형식화 문자열 매개변수와 함께 사용되어 각 이벤트의 소스 또는 원본 값을 설정합니다. 이 소스 값은 로그 소스 ID 값이 일치하는 로그 소스로 이벤트를 라우트하는 데 사용됩니다. |
| 소스 이름 형식화 문자열 | 이 매개변수는 사용자 정의 소스 이름 사용을 사용으로 설정한 경우에 사용할 수 있습니다. 다음 입력 중 하나 이상의 조합을 사용하여 이 프로토콜에서 처리하는 이벤트 페이로드의
소스 값을 형성할 수 있습니다.
|
| 게이트웨이 로그 소스로 사용 | 이 매개변수는 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다. 이 옵션을 선택하면 로그 소스를 통해 플로우되는 이벤트가 이벤트에 태그 지정된 소스 이름을 기반으로 다른 로그 소스로 라우팅됩니다. 이 옵션을 선택하지 않고 사용자 정의 소스 이름 사용 을 사용하지 않는 경우, 수신 이벤트는 로그 소스 ID 매개변수에 해당하는 소스 이름으로 태그 지정됩니다. |
| 다중 라인 이벤트를 단일 라인으로 평탄화 | 이 매개변수는 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다. 단일 라인 또는 다중 라인에 이벤트를 표시합니다. |
| 이벤트 집계 중 전체 라인 보존 | 이 매개변수는 고급 옵션 표시가 예로 설정된 경우 사용 가능합니다. 집계 메소드 매개변수에 대해 ID 링크된 다중 행 메소드를 설정하는 경우 이 매개변수는 집계된 이벤트 데이터 출력을 수정할 수 있습니다. 이벤트 집계 중에 전체 행 유지를 사용으로 설정하면 ID 패턴이 동일한 이벤트를 집계할 때 모든 이벤트 파트가 유지됩니다. 이 매개변수를 사용으로 설정하지 않으면 이벤트가 집계될 때 메시지 ID 패턴 앞의 이벤트 파트가 버려집니다. |
| 시간 제한 | 이벤트를 이벤트 파이프라인에 밀어넣기(push) 전에 일치하는 추가 페이로드를 기다리는 시간(초)입니다. 기본값은 10초입니다. |
| 초기 스레드 수 | 이벤트 형식화 및 게시에 사용할 초기 스레드 수입니다. |
| 최대 스레드 수 | 이벤트 형식화 및 게시에 사용할 최대 스레드 수입니다. 태스크 큐가 가득 차면 최대 스레드 수 매개변수로 설정된 값까지 더 많은 스레드가 작성됩니다. |
| 사용 가능 | 로그 소스를 사용하려면 이 선택란을 선택하십시오. |
| 신뢰성 | 로그 소스의 신뢰성을 선택하십시오. 범위는 0 - 10입니다. 신뢰성은 소스 디바이스의 신뢰성 등급으로 판별되는 이벤트 또는 오펜스의 무결성을 나타냅니다. 여러 소스에서 동일한 이벤트를 보고하는 경우 신뢰성이 증가합니다. 기본값은 5입니다. |
| 대상 이벤트 콜렉터 | TCP 멀티라인 Syslog 리스너를 호스팅하려면 배포 환경에서 이벤트 수집기를 선택하십시오. |
| 통합 이벤트 | 로그 소스가 이벤트를 통합 (번들) 할 수 있도록 하려면 이 선택란을 선택하십시오. 기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 통합 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다. |
| 이벤트 페이로드 저장 | 로그 소스가 이벤트 페이로드 정보를 저장할 수 있도록 하려면 이 선택란을 선택하십시오. 기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 페이로드 저장 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다. |
TCP 다중 라인 Syslog 프로토콜 구성 유스 케이스
- 게이트웨이 로그 소스로 사용 및 사용자 정의 소스 이름 사용을 선택 취소된 상태로 두십시오.
- 이벤트를 전송 중인 시스템의 IP 주소를 로그 소스 ID 매개변수에 입력하십시오.



syslog 헤더에 있는 IP 또는 호스트 이름 이외의 값을 기반으로 이벤트를 별도의 로그 소스로 라우팅하려면 다음 단계를 수행하십시오.
- 사용자 정의 소스 이름 사용 선택란을 선택하십시오.
- 소스 이름 Regex 및 소스 이름 형식화 문자열 을 구성하여 QRadar 가 수신된 이벤트를 로그 소스로 라우팅하기 위해 소스 이름 값을 설정하는 방법을 사용자 정의하십시오.
