syslog-ng 이벤트를 QRadar
Console 또는 Event Collector에 전달하도록 Broadcom Symantec SiteMinder 어플라이언스를 구성해야 합니다.
이 태스크에 대한 정보
IBM
QRadar 는 포트 514의 TCP 또는 UDP syslog 소스에서 syslog-ng 이벤트를 수집할 수 있습니다.
Symantec용 syslog-ng를 구성하려면 SiteMinder:
프로시저
- SSH를 사용하여 루트 사용자로 Symantec SiteMinder 어플라이언스에 로그인하십시오.
- syslog-ng 구성 파일을 편집하십시오.
- 다음 정보를 추가하여 액세스 로그를 syslog-ng를 위한 이벤트 파일로 지정하십시오.
source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
- 다음 정보를 추가하여 대상 및 메시지 템플리트를 지정하십시오.
destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};
여기서 <QRadar IP> 는 QRadar
Console 또는 Event Collector의 IP 주소입니다.
- 다음 로그 항목 정보를 추가하십시오.
log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
- syslog-ng.conf 파일을 저장하십시오.
- 다음 명령을 입력하여 syslog-ng를 다시 시작하십시오.
service syslog-ng restart
syslog-ng 서비스가 다시 시작되면 Symantec SiteMinder 구성이 완료됩니다. Symantec SiteMinder 에 의해 QRadar 로 전달되는 이벤트가 로그 보기 탭에 표시됩니다.