Alibaba Cloud Object Storage 프로토콜 구성 옵션
IBM QRadar 용 Alibaba Cloud Object Storage 프로토콜은 Alibaba Cloud Object Storage 버킷에서 오브젝트에 포함된 로그를 수집하는 활성 아웃바운드 프로토콜입니다.
- 다른 Alibaba Cloud 계정 또는 특정 사용자에게 권한을 부여하여 버킷의 리소스에 액세스하거나 이를 관리할 수 있습니다. 사용자 액세스 역할 및 권한에 대한 자세한 정보는 버킷 정책 개요 (https://www.alibabacloud.com/help/en/oss/user-guide/overview) 를 참조하십시오.
- 서비스 신임 정보를 작성하십시오. 자세한 정보는 AccessKey 쌍 확보 (https://www.alibabacloud.com/help/en/beginner-guide/latest/obtain-an-accesskey-pair) 를 참조하십시오.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | Alibaba Cloud Object Storage 서비스 |
| 로그 소스 ID | 로그 소스의 고유 이름을 입력하십시오. 로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 두 개 이상의 Alibaba Cloud Object Storage 로그 소스를 구성한 경우 각각에 고유한 이름을 지정해야 합니다. |
| 액세스 키 ID | 서비스 신임 정보를 구성할 때 액세스 키 ID가 생성됩니다. |
| 비밀 액세스 키 | 시크릿 액세스 키는 서비스 신임 정보를 구성할 때 생성됩니다. |
| 엔드포인트 | 버킷 구성 페이지의 공용 엔드포인트입니다. 자세한 정보는 지역 및 엔드포인트 (https://www.alibabacloud.com/help/en/oss/user-guide/regions-and-endpoints) 를 참조하십시오. |
| 버킷 이름 | 로그가 저장되는 버킷의 이름입니다. |
| 접두부 | 접두부로 시작하는 오브젝트 또는 파일 키 수집을 제한하는 접두부 필터 값입니다. 버킷에서 모든 파일을 가져오려면 슬래시 (/) 를 사용하십시오. 중요: 접두부 값을 변경하면 지속된 파일 마커가 지워집니다. 새 접두부와 일치하는 모든 파일이 다음 가져오기에서 다운로드됩니다. 접두부 파일 경로를 사용하여 폴더를 지정하는 경우 파일 경로를 슬래시로 시작해서는 안됩니다. 예를 들어, folder1/folder2 를 대신 사용하십시오.
|
| 이벤트 형식 | 지원되는 이벤트 형식은 다음과 같습니다.
|
| 게이트웨이 로그 소스로 사용 | 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 흐르고 QRadar가 하나 이상의 로그 소스를 자동으로 감지하도록 하려면 이 옵션을 선택합니다. 이 옵션을 선택하면 로그 소스 식별자 패턴을 사용하여 처리 중인 이벤트에 대한 사용자 지정 로그 소스 식별자을 정의할 수 있습니다. |
| 로그 소스 ID 패턴 | 게이트웨이 로그 소스로 사용을 선택하는 경우 사용자 정의 로그 소스 ID를 정의할 수 있습니다. 처리 중인 이벤트 및 자동으로 감지되는 로그 소스에 대해 이 옵션을 사용하십시오. 로그 소스 식별자 패턴을 구성하지 않으면 QRadar은 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. 키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 결과 소스 또는 원본 값인 ID 형식 문자열입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다. 새 행에 각 패턴을 입력하여 다중 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 항목이 발견되면 사용자 정의 로그 소스 ID가 표시됩니다. 다음 예제는 다중 키-값 쌍 기능을 보여줍니다. 패턴 VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT )\s(OK)
이벤트
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
결과 사용자 정의 로그 소스 ID VPC-ACCEPT-OK
|
| 고급 옵션 표시 | 이벤트 콜렉션에 대한 고급 옵션을 구성하려면 이 옵션을 On으로 설정하십시오. |
| 파일 패턴 | 가져오려는 파일과 일치하는 파일 패턴의 정규식을 입력하십시오 (예: .*?\.json\.gz). 이 옵션은 고급 옵션 표시 를 켜기로 설정한 경우에 사용할 수 있습니다. |
| 로컬 디렉토리 | 대상 이벤트 콜렉터의 로컬 디렉토리입니다. 프로토콜이 이벤트를 검색하기 전에 디렉토리가 존재해야 합니다. 이 옵션은 고급 옵션 표시 를 켜기로 설정한 경우에 사용할 수 있습니다. |
| 프록시 사용 | QRadar 이 프록시를 사용하여 Alibaba Cloud Object Storage 에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오. 프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름및 프록시 비밀번호 매개변수를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름 및 프록시 비밀번호 필드를 공백으로 두십시오. |
| 반복 | 프로토콜이 새 데이터를 폴링하는 빈도를 판별하는 시간 간격을 입력하십시오. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H = 2시간, 15M = 15분, 30 = 30초입니다. 최소값은 1M입니다. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |