SIFT-IT 에이전트 구성

Arpeggio SIFT-IT는 SIFT-IT 에이전트를 사용하여 LEEF 형식의 syslog 이벤트를 전달할 수 있습니다.

이 태스크에 대한 정보

SIFT-IT 에이전트 구성은 IBM QRadar 설치의 위치, 이벤트 메시지의 프로토콜 및 형식화, 구성 규칙 세트를 정의합니다.

프로시저

  1. IBM i에 로그인하십시오.
  2. 다음 명령을 입력하고 Enter를 눌러서 SIFT-IT를 라이브러리 목록에 추가하십시오.

    ADDLIBLE SIFTITLIB0

  3. 다음 명령을 입력하고 Enter를 눌러서 SIFT-IT 기본 메뉴에 액세스하십시오.

    GO SIFTIT

  4. 기본 메뉴에서 1을 선택하십시오. SIFT-IT 에이전트 정의에 대해 작업하십시오.
  5. 1 를 입력하여 QRadar 에 대한 에이전트 정의를 추가하고 Enter를 누르십시오.
  6. SIFT-IT 에이전트 이름 필드에 이름을 입력하십시오.

    예를 들면 QRadar입니다.

  7. 설명 필드에 에이전트에 대한 설명을 입력하십시오.

    예를 들어, Arpeggio agent for QRadar입니다.

  8. 서버 호스트 이름 또는 IP 주소 필드에 QRadar Console 또는 Event Collector의 위치를 입력하십시오.
  9. 연결 유형 필드에 *TCP, *UDP또는 *SECURE를 입력하십시오.

    *SECURE 옵션은 TLS 프로토콜이 필요합니다.

  10. 원격 포트 번호 필드에 514를 입력하십시오.

    기본적으로 QRadar 는 포트 514에서 TCP및 UDP syslog 메시지를 모두 지원합니다.

  11. 메시지 형식 옵션 필드에 *QRadar를 입력하십시오.
  12. 선택사항: QRadar 특정하지 않은 속성에 대한 추가 매개변수를 구성하십시오.

    추가 운영 매개변수는 SIFT-IT 사용자 안내서에 설명되어 있습니다.

  13. F3 을 눌러 SIFT-IT 에이전트 설명에 대한 작업 메뉴를 종료하십시오.
  14. 9 를 입력하고 Enter를 눌러 QRadar에 대한 구성 규칙 세트를 로드하십시오.
  15. 구성 파일 필드에 QRadar 구성 규칙 세트 파일의 경로를 입력하십시오.

    예제:

    /sifitit/Qradarconfig.txt
  16. F3 을 눌러 SIFT-IT 에이전트 설명에 대한 작업 메뉴를 종료하십시오.
  17. 11 를 입력하여 QRadar 에이전트를 시작하십시오.

다음에 수행할 작업

Arpeggio SIFT-IT에 의해 LEEF 형식으로 전달되는 Syslog 이벤트는 QRadar에 의해 자동으로 감지됩니다. 대부분의 경우 로그 소스는 몇 개의 이벤트가 발견된 후 QRadar 에 자동으로 작성됩니다. 이벤트 비율이 낮으면 QRadar에서 Arpeggio SIFT-IT에 대한 로그 소스를 수동으로 작성해야 할 수 있습니다.

로그 소스가 자동으로 발견되고 식별될 때까지 이벤트 유형은 QRadar로그 보기 탭에 알 수 없음으로 표시됩니다.