TCP 다중 라인 syslog 프로토콜 구성 옵션

TCP 의 다중 행 시스로그(Multiline Syslog) 프로토콜은 정규 표현식을 사용하여 다중 행 이벤트의 시작 및 종료 패턴을 식별하는 수동형 인바운드 프로토콜입니다.

다음 예제는 다중 라인 이벤트입니다.
2012/06/13 08:15:15 PM
LogName=Security
SourceName=Microsoft Windows security auditing.
EventCode=5156
EventType=0
TaskCategory=Filtering Platform Connection
Keywords=Audit Success
Message=The Windows Filtering Platform permitted a connection.
Process ID: 4
Application Name: System
Direction: Inbound
Source Address: <IP_address>
Source Port: 80
Destination Address: <IP_address>
목적지 Port:444
다음 표에는 TCP 다중 라인 syslog 프로토콜의 프로토콜 특정 매개변수가 설명되어 있습니다.
표 1. TCP 다중 라인 syslog 프로토콜 매개변수
매개변수 설명
프로토콜 구성 TCP 다중 라인 Syslog
로그 소스 ID 로그 소스를 식별할 IP 주소 또는 호스트 이름을 입력하십시오. 로그 소스 ID 대신 소스 이름을 사용하려면 사용자 정의 소스 이름 사용 을 선택하고 소스 이름 Regex소스 이름 형식화 문자열 매개변수의 값을 입력하십시오.
주: 이 매개변수는 고급 옵션 표시로 설정된 경우에만 사용할 수 있습니다.

UP15 의 새로운 기능

이제 ‘ TCP ’의 다중 라인 Syslog 기반 로그 소스에 대해 최대 10개의 로그 소스 식별자를 구성할 수 있습니다.

청취 포트 수신되는 TCP 멀티라인 시스로그 이벤트를 수신하는 포트 번호입니다. 기본 청취 포트는 12468입니다.
포트 번호를 편집하려면 다음 단계를 완료하십시오.
  1. 프로토콜의 새 포트 번호를 입력하십시오.
  2. 저장을 클릭하십시오.
  3. 관리 탭에서 고급 > 전체 구성 배포를 클릭합니다.
    주의: 관리자가 전체 구성 배치를 클릭하면 시스템은 배치가 완료될 때까지 데이터 콜렉션의 갭에서 작성할 수 있는 모든 서비스를 다시 시작합니다.
집계 방법 TCP 의 다중 라인 시스로그 데이터를 집계하는 데 사용하는 방법. 다음 방법 중 하나를 선택할 수 있습니다.
ID-링크된 다중 행
각 행의 시작 부분에 공통 값을 포함하는 다중 행 이벤트 로그를 처리합니다.
시작/종료 일치
이벤트의 시작 및 종료 패턴을 지정하여 다중 행 이벤트를 처리합니다.
이벤트 시작 패턴

이 매개변수는 집계 메소드 매개변수를 시작/종료 일치로 설정한 경우에 사용할 수 있습니다.

TCP 다중 라인 이벤트 페이로드의 시작을 식별하는 데 필요한 정규식(regex)입니다. Syslog 헤더는 일반적으로 날짜 또는 시간소인으로 시작합니다. 이 프로토콜은 시간소인 등의 이벤트 시작 패턴을 전적으로 기반으로 하는 단일 라인 이벤트를 작성할 수 있습니다. 시작 패턴만 사용 가능한 경우 이 프로토콜은 각각의 시작 값 사이의 모든 정보를 캡처하여 유효한 이벤트를 작성합니다.

이벤트 종료 패턴

이 매개변수는 집계 메소드 매개변수를 시작/종료 일치로 설정한 경우에 사용할 수 있습니다.

TCP 다중 라인 이벤트 페이로드의 끝을 식별하는 데 필요한 정규식(regex)입니다. syslog 이벤트가 동일한 값으로 종료되면 정규식을 사용하여 이벤트의 끝을 판별하십시오.

이벤트 시작 패턴 만 사용되고 전송 디바이스가 일정 간격으로 몇 개의 이벤트 (낮은 EPS) 를 전송하는 경우 파이프라인이 새 이벤트 시작 패턴을 발견할 때까지 마지막으로 전송된 이벤트가 처리되지 않습니다. 예를 들어, 단일 "테스트 이벤트" 가 전송되면 이벤트 종료 패턴을 추가하지 않고 QRadar 로그 보기에서 표시되지 않을 수 있습니다. 이 시나리오를 피하려면 한 번에 2-3개의 테스트 이벤트를 전송하십시오. 이벤트 종료 패턴이 없으면 새 이벤트 시작 패턴 이 발견될 때까지 마지막 이벤트가 캡처되지 않습니다.

메시지 ID 패턴

이 매개변수는 집계 방법 매개변수가 ID 링크로 설정된 경우 사용할 수 있습니다.

이 정규식 (regex) 은 이벤트 페이로드 메시지를 필터링하는 데 필요합니다. TCP 다중 라인 이벤트 메시지에는 이벤트 메시지의 각 라인을 반복하는 공통 식별 값이 들어 있어야 합니다.

이벤트 형식기 Windows에 대해 특별히 형식화된 다중 행 이벤트의 경우 Windows 다중 행 옵션을 사용하십시오.
고급 옵션 표시

기본값은 아니오입니다. 이벤트 데이터를 사용자 정의하려면 를 선택하십시오.

사용자 정의 소스 이름 사용

이 매개변수는 고급 옵션 표시로 설정된 경우 사용 가능합니다.

정규식을 사용하여 소스 이름을 사용자 정의하려면 선택란을 선택하십시오.

소스 이름 Regex

이 매개변수는 사용자 정의 소스 이름 사용을 선택하는 경우 사용 가능합니다.

이 프로토콜에서 처리하는 이벤트 페이로드에서 하나 이상의 값을 캡처하는 정규식(regex)입니다. 이러한 값은 소스 이름 형식화 문자열 매개변수와 함께 사용되어 각 이벤트의 소스 또는 원본 값을 설정합니다. 이 소스 값은 로그 소스 ID 값이 일치하는 로그 소스로 이벤트를 라우트하는 데 사용됩니다.

소스 이름 형식화 문자열

이 매개변수는 사용자 정의 소스 이름 사용을 사용으로 설정한 경우에 사용할 수 있습니다.

다음 입력 중 하나 이상의 조합을 사용하여 이 프로토콜에서 처리하는 이벤트 페이로드의 소스 값을 형성할 수 있습니다.
  • 소스 이름 정규식의 하나 이상의 캡처 그룹. 캡처 그룹을 참조하려면 \x 표기법을 사용하십시오. 여기서 x소스 이름 정규식의 캡처 그룹 인덱스입니다.
  • 이벤트 데이터가 시작된 IP 주소. 패킷 IP를 참조하려면 토큰 $PIP$를 사용하십시오.
  • 리터럴 텍스트 문자. 전체 소스 이름 형식화 문자열은 사용자가 제공한 텍스트일 수 있습니다. 예를 들어, 소스 이름 Regex'hostname=(.*?)' 이고 캡처 그룹 1값에 hostname.com 를 추가하려는 경우 소스 이름 형식화 문자열 \1.hostname.com로 설정하십시오. hostname=ibm를 포함하는 이벤트가 처리되면 이벤트 페이로드의 소스 값이 ibm.hostname.com로 설정되고 QRadar 는 해당 로그 소스 ID를 사용하여 이벤트를 로그 소스로 라우팅합니다.
게이트웨이 로그 소스로 사용

이 매개변수는 고급 옵션 표시로 설정된 경우 사용 가능합니다.

이 옵션을 선택하면 로그 소스를 통해 플로우되는 이벤트가 이벤트에 태그 지정된 소스 이름을 기반으로 다른 로그 소스로 라우팅됩니다.

이 옵션을 선택하지 않고 사용자 정의 소스 이름 사용 을 사용하지 않는 경우, 수신 이벤트는 로그 소스 ID 매개변수에 해당하는 소스 이름으로 태그 지정됩니다.

다중 라인 이벤트를 단일 라인으로 평탄화

이 매개변수는 고급 옵션 표시로 설정된 경우 사용 가능합니다.

단일 라인 또는 다중 라인에 이벤트를 표시합니다.

이벤트 집계 중 전체 라인 보존

이 매개변수는 고급 옵션 표시로 설정된 경우 사용 가능합니다.

집계 메소드 매개변수에 대해 ID 링크된 다중 행 메소드를 설정하는 경우 이 매개변수는 집계된 이벤트 데이터 출력을 수정할 수 있습니다.

이벤트 집계 중에 전체 행 유지를 사용으로 설정하면 ID 패턴이 동일한 이벤트를 집계할 때 모든 이벤트 파트가 유지됩니다. 이 매개변수를 사용으로 설정하지 않으면 이벤트가 집계될 때 메시지 ID 패턴 앞의 이벤트 파트가 버려집니다.

시간 제한 이벤트를 이벤트 파이프라인에 밀어넣기(push) 전에 일치하는 추가 페이로드를 기다리는 시간(초)입니다. 기본값은 10초입니다.
초기 스레드 수 이벤트 형식화 및 게시에 사용할 초기 스레드 수입니다.
최대 스레드 수 이벤트 형식화 및 게시에 사용할 최대 스레드 수입니다. 태스크 큐가 가득 차면 최대 스레드 수 매개변수로 설정된 값까지 더 많은 스레드가 작성됩니다.
사용 가능

로그 소스를 사용하려면 이 선택란을 선택하십시오.

신뢰성

로그 소스의 신뢰성을 선택하십시오. 범위는 0 - 10입니다.

신뢰성은 소스 디바이스의 신뢰성 등급으로 판별되는 이벤트 또는 오펜스의 무결성을 나타냅니다. 여러 소스에서 동일한 이벤트를 보고하는 경우 신뢰성이 증가합니다. 기본값은 5입니다.

대상 이벤트 콜렉터

TCP 멀티라인 Syslog 리스너를 호스팅하려면 배포 환경에서 이벤트 수집기를 선택하십시오.

통합 이벤트

로그 소스가 이벤트를 통합 (번들) 할 수 있도록 하려면 이 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 통합 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.

이벤트 페이로드 저장

로그 소스가 이벤트 페이로드 정보를 저장할 수 있도록 하려면 이 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 페이로드 저장 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.

TCP 다중 라인 Syslog 프로토콜 구성 유스 케이스

동일한 시스템에서 전송되는 모든 이벤트를 수집하도록 TCP 다중 라인 Syslog 리스너 로그 소스를 설정하려면 다음과 같은 단계를 수행하십시오.
  1. 게이트웨이 로그 소스로 사용사용자 정의 소스 이름 사용을 선택 취소된 상태로 두십시오.
  2. 이벤트를 전송 중인 시스템의 IP 주소를 로그 소스 ID 매개변수에 입력하십시오.
그림 1. 로그 QRadar 소스는 단일 시스템에서 TCP 멀티라인 시스로그 리스너로 전송되는 이벤트를 수집합니다
TCP 다중 행 Syslog 프로토콜 사용 사례 1
여러 시스템이 ‘ TCP ’ 멀티라인 시스로그 리스너로 이벤트를 전송하거나, 하나의 중계 시스템이 여러 시스템의 이벤트를 전달하는 경우, 시스로그 헤더나 IP 주소를 기준으로 이벤트를 별도의 로그 소스로 라우팅하려면 ‘게이트웨이 로그 소스로 사용’ 확인란을 선택하십시오.
참고: QRadar 는 각 이벤트에서 RFC3164 또는 RFC5424-compliant syslog 헤더를 확인하고, 존재하는 경우 해당 헤더의 IP 또는 호스트 이름을 이벤트의 소스 값으로 사용합니다. 이벤트는 로그 소스 ID와 동일한 IP 또는 호스트 이름을 가진 로그 소스로 라우팅됩니다. 이러한 헤더가 없는 경우 QRadar 는 이벤트가 도착한 네트워크 패킷의 소스 IP값을 이벤트의 소스 값으로 사용합니다.
그림 2. 별도의 QRadar 로그 소스들은 syslog 헤더를 사용하여 여러 시스템에서 전송된 이벤트를 TCP 멀티라인 리스너로 수집합니다.
TCP 다중 행 Syslog 프로토콜 사용 사례 2A
그림 3. 별도의 QRadar 로그 소스들은 syslog 헤더를 사용하여 여러 시스템에서 전송된 이벤트를 수집하고, 중간 시스템을 통해 TCP 멀티라인 리스너로 전달합니다.
TCP 다중 행 Syslog 프로토콜 사용 사례 2B

syslog 헤더에 있는 IP 또는 호스트 이름 이외의 값을 기반으로 이벤트를 별도의 로그 소스로 라우팅하려면 다음 단계를 수행하십시오.

  1. 사용자 정의 소스 이름 사용 선택란을 선택하십시오.
  2. 소스 이름 Regex소스 이름 형식화 문자열 을 구성하여 QRadar 가 수신된 이벤트를 로그 소스로 라우팅하기 위해 소스 이름 값을 설정하는 방법을 사용자 정의하십시오.
그림 4. 별도의 QRadar 로그 소스는 소스 이름 정규식(Source Name Regex) 및 소스 이름 서식 문자열(Source Name Formatting String)을 사용하여 여러 시스템에서 전송된 이벤트를 수집하고, 중간 시스템을 통해 TCP 멀티라인 리스너로 전달합니다.
TCP 다중 행 Syslog 프로토콜 사용 사례 3