이벤트를 수집하려면 LEEF (Log Event Extended Format) 로 syslog 이벤트를 전달하도록 Carbon Black Bit9 Parity 디바이스를 구성해야 합니다.
프로시저
- 관리자 또는 PowerUser 권한으로 Carbon Black Bit9 패리티 콘솔에 로그인하십시오.
- 콘솔 왼쪽에 있는 탐색 메뉴에서 을 선택하십시오.
- 서버 상태를 클릭하십시오.
- 편집을 클릭하십시오.
- Syslog 주소 필드에 QRadar
Console 또는 Event Collector의 IP 주소를 입력하십시오.
- Syslog 형식 목록에서 LEEF (Q1Labs)를 선택하십시오.
- Syslog 사용 선택란을 선택하십시오.
- 업데이트를 클릭하십시오.
구성이 완료되었습니다. 로그 소스는 Carbon Black Bit9 Parity 이벤트가 자동으로 감지될 때 IBM
QRadar 에 추가됩니다. Carbon Black Bit9 패리티에 의해 QRadar 에 전달되는 이벤트는 QRadar의 로그 보기 탭에 표시됩니다.