Arpeggio SIFT-IT는 SIFT-IT 에이전트를 사용하여 LEEF 형식의
syslog 이벤트를 전달할 수 있습니다.
이 태스크에 대한 정보
SIFT-IT 에이전트 구성은 IBM
QRadar 설치의 위치, 이벤트 메시지의 프로토콜 및 형식화, 구성 규칙 세트를 정의합니다.
프로시저
- IBM i에 로그인하십시오.
- 다음 명령을 입력하고 Enter를 눌러서 SIFT-IT를 라이브러리 목록에 추가하십시오.
- 다음 명령을 입력하고 Enter를 눌러서 SIFT-IT 기본 메뉴에 액세스하십시오.
- 기본 메뉴에서 1을 선택하십시오. SIFT-IT 에이전트 정의에 대해 작업하십시오.
- 1 를 입력하여 QRadar 에 대한 에이전트 정의를 추가하고 Enter를 누르십시오.
- SIFT-IT 에이전트 이름 필드에 이름을 입력하십시오.
- 설명 필드에 에이전트에 대한 설명을 입력하십시오.
예를 들어, Arpeggio agent for QRadar입니다.
- 서버 호스트 이름 또는 IP 주소 필드에 QRadar
Console 또는 Event Collector의 위치를 입력하십시오.
- 연결 유형 필드에 *TCP, *UDP또는 *SECURE를 입력하십시오.
*SECURE 옵션은 TLS 프로토콜이 필요합니다.
- 원격 포트 번호 필드에 514를 입력하십시오.
기본적으로 QRadar 는 포트 514에서 TCP및 UDP syslog 메시지를 모두 지원합니다.
- 메시지 형식 옵션 필드에 *QRadar를 입력하십시오.
- 선택사항: QRadar 특정하지 않은 속성에 대한 추가 매개변수를 구성하십시오.
추가 운영 매개변수는 SIFT-IT 사용자 안내서에 설명되어 있습니다.
- F3 을 눌러 SIFT-IT 에이전트 설명에 대한 작업 메뉴를 종료하십시오.
- 9 를 입력하고 Enter를 눌러 QRadar에 대한 구성 규칙 세트를 로드하십시오.
- 구성 파일 필드에 QRadar 구성 규칙 세트 파일의 경로를 입력하십시오.
예제:
/sifitit/Qradarconfig.txt
- F3 을 눌러 SIFT-IT 에이전트 설명에 대한 작업 메뉴를 종료하십시오.
- 11 를 입력하여 QRadar 에이전트를 시작하십시오.
다음에 수행할 작업
Arpeggio SIFT-IT에 의해 LEEF 형식으로 전달되는 Syslog 이벤트는 QRadar에 의해 자동으로 감지됩니다. 대부분의 경우 로그 소스는 몇 개의 이벤트가 발견된 후 QRadar 에 자동으로 작성됩니다. 이벤트 비율이 낮으면 QRadar에서 Arpeggio SIFT-IT에 대한 로그 소스를 수동으로 작성해야 할 수 있습니다.로그 소스가 자동으로 발견되고 식별될 때까지 이벤트 유형은 QRadar의 로그 보기 탭에 알 수 없음으로 표시됩니다.