Broadcom Symantec SiteMinder 에 대한 syslog-ng 구성

syslog-ng 이벤트를 QRadar Console 또는 Event Collector에 전달하도록 Broadcom Symantec SiteMinder 어플라이언스를 구성해야 합니다.

이 태스크에 대한 정보

IBM QRadar 는 포트 514의 TCP 또는 UDP syslog 소스에서 syslog-ng 이벤트를 수집할 수 있습니다.

Symantec용 syslog-ng를 구성하려면 SiteMinder:

프로시저

  1. SSH를 사용하여 루트 사용자로 Symantec SiteMinder 어플라이언스에 로그인하십시오.
  2. syslog-ng 구성 파일을 편집하십시오.

    /etc/syslog-ng.conf

  3. 다음 정보를 추가하여 액세스 로그를 syslog-ng를 위한 이벤트 파일로 지정하십시오.
    source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
  4. 다음 정보를 추가하여 대상 및 메시지 템플리트를 지정하십시오.
    destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};

    여기서 <QRadar IP> 는 QRadar Console 또는 Event Collector의 IP 주소입니다.

  5. 다음 로그 항목 정보를 추가하십시오.
    log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
  6. syslog-ng.conf 파일을 저장하십시오.
  7. 다음 명령을 입력하여 syslog-ng를 다시 시작하십시오.

    service syslog-ng restart

    syslog-ng 서비스가 다시 시작되면 Symantec SiteMinder 구성이 완료됩니다. Symantec SiteMinder 에 의해 QRadar 로 전달되는 이벤트가 로그 보기 탭에 표시됩니다.