UNIX 또는 Linux 디바이스에서 QRadar 와 통신하도록 Centrify Infrastructure Services 구성

IBM QRadar에 감사 이벤트를 보내도록 UNIX 또는 Linux® 디바이스를 구성할 수 있습니다. 감사 이벤트는 Centrify Infrastructure Services가 설치되고 구성된 syslog 이벤트 로그에서 로컬로 사용 가능합니다.

프로시저

  1. Centrify Infrastructure Services 디바이스에 로그인하십시오.
  2. syslog 또는 rsyslog가 설치되어 있는지 확인하십시오.
    • syslog가 설치되었는지 확인하려면 service syslog status를 입력하십시오.
    • rsyslog가 설치되었는지 확인하려면 service rsyslog status를 입력하십시오.
  3. syslog 또는 rsyslog가 설치되지 않은 경우, UNIX 또는 Linux 디바이스를 기반으로 선호하는 방법을 사용하여 설치하십시오. 예를 들어, 다음 명령을 입력하여 Linux 디바이스에 rsyslog를 설치할 수 있습니다.

    yum install rsyslog

  4. QRadar Event Collector에 이벤트를 전달하려면 /etc/ 디렉토리에 있는 rsyslog.conf 파일 또는 syslog.conf 파일을 열고 다음 행을 추가하십시오.

    :msg, contains, "AUDIT_TRAIL" @@<QRadar Event Collector IP>:514

    예제: :msg, contains, "AUDIT_TRAIL" @@127.0.0.1:514
  5. syslog 또는 rsyslog 서비스를 다시 시작하십시오.
    • syslog를 사용하는 경우 service syslog restart를 입력하십시오.
    • rsyslog를 사용하는 경우 service rsyslog restart를 입력하십시오.
    주: Centrify Linux 에이전트는 감사 추적 로그와 함께 일부 Linux 시스템 메시지를 전달할 수 있습니다. 특정 범주를 찾을 수 없는 경우 QRadar 의 Linux OS 로그 소스 유형은 Linux 메시지를 감지하고 저장된 대로 정규화합니다.