Alibaba Cloud Object Storage 프로토콜 구성 옵션

IBM QRadar 용 Alibaba Cloud Object Storage 프로토콜은 Alibaba Cloud Object Storage 버킷에서 오브젝트에 포함된 로그를 수집하는 활성 아웃바운드 프로토콜입니다.

중요: 알리바바 Cloud Object Storage 프로토콜을 구성하기 전에 알리바바 Cloud Object Storage 버킷에 액세스하도록 사용자 액세스 역할 및 서비스 인증 정보를 구성하십시오.
  • 다른 Alibaba Cloud 계정 또는 특정 사용자에게 권한을 부여하여 버킷의 리소스에 액세스하거나 이를 관리할 수 있습니다. 사용자 액세스 역할 및 권한에 대한 자세한 정보는 버킷 정책 개요 (https://www.alibabacloud.com/help/en/oss/user-guide/overview) 를 참조하십시오.
  • 서비스 신임 정보를 작성하십시오. 자세한 정보는 AccessKey 쌍 확보 (https://www.alibabacloud.com/help/en/beginner-guide/latest/obtain-an-accesskey-pair) 를 참조하십시오.
표 1. Alibaba Cloud Object Storage 프로토콜 공통 로그 소스 매개변수
매개변수 설명
프로토콜 구성 Alibaba Cloud Object Storage 서비스
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 두 개 이상의 Alibaba Cloud Object Storage 로그 소스를 구성한 경우 각각에 고유한 이름을 지정해야 합니다.

액세스 키 ID 서비스 신임 정보를 구성할 때 액세스 키 ID가 생성됩니다.
비밀 액세스 키 시크릿 액세스 키는 서비스 신임 정보를 구성할 때 생성됩니다.
엔드포인트 버킷 구성 페이지의 공용 엔드포인트입니다. 자세한 정보는 지역 및 엔드포인트 (https://www.alibabacloud.com/help/en/oss/user-guide/regions-and-endpoints) 를 참조하십시오.
버킷 이름 로그가 저장되는 버킷의 이름입니다.
접두부 접두부로 시작하는 오브젝트 또는 파일 키 수집을 제한하는 접두부 필터 값입니다. 버킷에서 모든 파일을 가져오려면 슬래시 (/) 를 사용하십시오.
중요: 접두부 값을 변경하면 지속된 파일 마커가 지워집니다. 새 접두부와 일치하는 모든 파일이 다음 가져오기에서 다운로드됩니다. 접두부 파일 경로를 사용하여 폴더를 지정하는 경우 파일 경로를 슬래시로 시작해서는 안됩니다. 예를 들어, folder1/folder2 를 대신 사용하십시오.
이벤트 형식

지원되는 이벤트 형식은 다음과 같습니다.

ActionTrail
레코드 배열을 포함하는 원시 로그 파일입니다. 압축에 .gz 파일을 사용할 수 있습니다.
LINEBYLINE
라인당 하나의 레코드를 포함하는 원시 로그 파일. 압축을 위해 .gz, .gzip또는 .zip 파일을 사용할 수 있습니다.
게이트웨이 로그 소스로 사용

수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 흐르고 QRadar가 하나 이상의 로그 소스를 자동으로 감지하도록 하려면 이 옵션을 선택합니다.

이 옵션을 선택하면 로그 소스 식별자 패턴을 사용하여 처리 중인 이벤트에 대한 사용자 지정 로그 소스 식별자을 정의할 수 있습니다.

로그 소스 ID 패턴

게이트웨이 로그 소스로 사용을 선택하는 경우 사용자 정의 로그 소스 ID를 정의할 수 있습니다. 처리 중인 이벤트 및 자동으로 감지되는 로그 소스에 대해 이 옵션을 사용하십시오.

로그 소스 식별자 패턴을 구성하지 않으면 QRadar은 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.

키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 결과 소스 또는 원본 값인 ID 형식 문자열입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다.

새 행에 각 패턴을 입력하여 다중 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 항목이 발견되면 사용자 정의 로그 소스 ID가 표시됩니다.

다음 예제는 다중 키-값 쌍 기능을 보여줍니다.

패턴 VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT )\s(OK)
이벤트
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
결과 사용자 정의 로그 소스 ID VPC-ACCEPT-OK
고급 옵션 표시 이벤트 콜렉션에 대한 고급 옵션을 구성하려면 이 옵션을 On으로 설정하십시오.
파일 패턴

가져오려는 파일과 일치하는 파일 패턴의 정규식을 입력하십시오 (예: .*?\.json\.gz).

이 옵션은 고급 옵션 표시켜기로 설정한 경우에 사용할 수 있습니다.

로컬 디렉토리

대상 이벤트 콜렉터의 로컬 디렉토리입니다. 프로토콜이 이벤트를 검색하기 전에 디렉토리가 존재해야 합니다.

이 옵션은 고급 옵션 표시켜기로 설정한 경우에 사용할 수 있습니다.

프록시 사용

QRadar 이 프록시를 사용하여 Alibaba Cloud Object Storage 에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오.

프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 매개변수를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 두십시오.

반복

프로토콜이 새 데이터를 폴링하는 빈도를 판별하는 시간 간격을 입력하십시오. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H = 2시간, 15M = 15분, 30 = 30초입니다.

최소값은 1M입니다.

EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.