IBM
QRadar에 감사 이벤트를 보내도록 UNIX 또는 Linux® 디바이스를 구성할 수 있습니다. 감사 이벤트는 Centrify Infrastructure Services가 설치되고 구성된 syslog 이벤트 로그에서 로컬로 사용 가능합니다.
프로시저
- Centrify Infrastructure Services 디바이스에 로그인하십시오.
- syslog 또는 rsyslog가 설치되어 있는지 확인하십시오.
- syslog가 설치되었는지 확인하려면 service syslog status를 입력하십시오.
- rsyslog가 설치되었는지 확인하려면 service rsyslog status를 입력하십시오.
- syslog 또는 rsyslog가 설치되지 않은 경우, UNIX 또는 Linux 디바이스를 기반으로 선호하는 방법을 사용하여 설치하십시오. 예를 들어, 다음 명령을 입력하여 Linux 디바이스에 rsyslog를 설치할 수 있습니다.
- QRadar Event Collector에 이벤트를 전달하려면 /etc/ 디렉토리에 있는 rsyslog.conf 파일 또는 syslog.conf 파일을 열고 다음 행을 추가하십시오.
:msg, contains, "AUDIT_TRAIL" @@<QRadar Event Collector
IP>:514
예제: :msg, contains, "AUDIT_TRAIL"
@@127.0.0.1:514
- syslog 또는 rsyslog 서비스를 다시 시작하십시오.
- syslog를 사용하는 경우 service syslog restart를 입력하십시오.
- rsyslog를 사용하는 경우 service rsyslog restart를 입력하십시오.
주: Centrify Linux 에이전트는 감사 추적 로그와 함께 일부 Linux 시스템 메시지를 전달할 수 있습니다. 특정 범주를 찾을 수 없는 경우 QRadar 의 Linux OS 로그 소스 유형은 Linux 메시지를 감지하고 저장된 대로 정규화합니다.