IBM Cloud Object Storage 프로토콜 구성 옵션

Cloud Object Storage IBM 프로토콜은 아웃바운드 또는 능동형 프로토콜로, IBMCloud Object StorageIBM QRadar 버킷의 객체에 포함된 로그를 수집합니다.

중요: IBM Cloud Object Storage 프로토콜을 구성하기 전에 IBM Cloud Object Storage 버킷에 액세스하도록 사용자 액세스 역할 및 서비스 인증 정보를 구성하십시오.

버킷에 액세스하려면 독자, 작성자 또는 관리자 역할이 있어야 합니다. 사용자 액세스 역할 및 권한에 대한 자세한 정보는 버킷 권한 (https://cloud.ibm.com/docs/cloud-object-storage?topic=cloud-object-storage-iam-bucket-permissions) 을 참조하십시오.

해시 기반 메시지 인증 코드 (HMAC) 신임 정보를 포함하는 서비스 신임 정보를 작성해야 합니다. 서비스 신임 정보에 대한 자세한 정보는 HMAC 신임 정보 사용 (https://cloud.ibm.com/docs/cloud-object-storage?topic=cloud-object-storage-uhc-hmac-credentials-main) 을 참조하십시오.

표 1. IBM Cloud Object Storage 프로토콜 공통 로그 소스 매개변수
매개변수 설명
프로토콜 구성 IBM Cloud Object Storage
로그 소스 ID 로그 소스의 고유 이름을 입력하십시오. 로그 소스 ID는 특정 서버를 참조할 필요가 없으며 로그 소스 이름과 동일한 값일 수 있습니다.
HMAC 액세스 키 ID

서비스 신임 정보를 구성할 때 생성된 액세스 키 ID입니다.

HMAC 시크릿 액세스 키 서비스 신임 정보를 구성할 때 생성된 비밀 정보 액세스 키입니다.
엔드포인트 버킷 구성 페이지에 명시된 공용 엔드포인트입니다.
버킷 이름 로그가 저장되는 버킷의 이름입니다.
접두부

접두부로 시작하는 오브젝트 또는 파일 키 수집을 제한하는 접두부 필터 값입니다.

버킷에서 모든 파일을 가져오려면 슬래시 (/) 를 사용하십시오.

중요: 접두부 값을 변경하면 지속된 파일 마커가 지워집니다. 다음에 가져올 때 새 접두어와 일치하는 모든 파일이 다운로드됩니다. 접두부 파일 경로를 사용하여 폴더를 지정하는 경우 파일 경로를 슬래시로 시작해서는 안됩니다. 예를 들어, folder1/folder2 를 대신 사용하십시오.
이벤트 형식 지원되는 이벤트 형식은 다음과 같습니다.
LINEBYLINE
라인당 하나의 레코드를 포함하는 원시 로그 파일. 압축을 위해 .gz, .gzip또는 .zip 파일을 사용할 수 있습니다.
W3C
이름-값-쌍 이벤트를 출력하도록 데이터를 형식화하는 일반 W3C 가 포함된 파일 (.gz 파일만 해당).
게이트웨이 로그 소스로 사용

이벤트에 대한 사용자 정의 로그 소스 ID를 정의하지 않으려는 경우 선택란을 지우십시오.

게이트웨이 로그 소스로 사용 을 선택하지 않고 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.

로그 소스 ID 패턴

게이트웨이 로그 소스로 사용을 선택하는 경우 사용자 정의 로그 소스 ID를 정의할 수 있습니다. 처리 중인 이벤트 및 자동으로 감지되는 로그 소스에 대해 이 옵션을 사용하십시오.

로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.

키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 ID 형식 문자열이며 이는 결과로 생성되는 소스 또는 오리진 값입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다.

새로운 행에 각각의 패턴을 입력하여 여러 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다.

다음 예제는 다중 키-값 쌍 기능을 보여줍니다.

Patterns 
VPC=\sREJECT\sFAILURE 
$1=\s(REJECT)\sOK 
VPC-$1-$2=\s(ACCEPT)\s(OK) 
Events 
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0} 
Resulting custom log source identifier 
VPC-ACCEPT-OK 
고급 옵션 표시 이벤트 콜렉션에 대한 고급 옵션을 구성하려면 이 옵션을 On으로 설정하십시오.
파일 패턴

가져오려는 파일과 일치하는 파일 패턴의 정규식을 입력하십시오 (예: .*?\.json\.gz).

이 옵션은 고급 옵션 표시켜기로 설정한 경우에 사용할 수 있습니다.

로컬 디렉토리

대상 이벤트 콜렉터의 로컬 디렉토리입니다. 프로토콜이 이벤트를 검색하기 전에 디렉토리가 존재해야 합니다.

이 옵션은 고급 옵션 표시 를 켜짐으로 설정한 경우에 사용할 수 있습니다.

프록시 사용

QRadar 가 프록시를 사용하여 IBM Cloud Object Storage 에 액세스하는 경우 프록시 사용을 사용으로 설정하십시오.

프록시에 인증이 필요한 경우 프록시 서버, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 매개변수를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 두십시오.

반복

프로토콜이 새 데이터를 폴링하는 빈도를 판별하는 시간 간격을 입력하십시오. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H = 2시간, 15M = 15분, 30 = 30초입니다.

최소값은 60 (초) 또는 1M입니다.

EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.