Check Point Multi-Domain Management에 대한 syslog 통합 (Provider-1)

이 메소드는 Check Point Multi-Domain Management (Provider-1) DSM for IBM QRadar 가 syslog를 사용하여 Check Point Multi-Domain Management (Provider-1) 이벤트를 채택하도록 합니다.

이 태스크에 대한 정보

QRadar 는 모든 관련 Check Point 다중 도메인 관리 (Provider-1) 이벤트를 기록합니다.

Check Point Multi-Domain Management (Provider-1) 디바이스에서 syslog를 구성하십시오.

프로시저

  1. 다음 명령을 입력하여 전문가 사용자로서 콘솔에 액세스하십시오.

    expert

    비밀번호 프롬프트가 표시됩니다.

  2. expert 콘솔 비밀번호를 입력하십시오. Enter 키를 누르십시오.
  3. 다음 명령을 입력하십시오.

    csh

  4. 원하는 고객 로그를 선택하십시오.

    mdsenv <customer name>

  5. 다음 명령을 입력하십시오.

    # nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> 2>&1 &

    여기서,

    • <facility> 는 syslog 기능입니다 (예: local3).
    • <priority> 는 syslog 우선순위입니다 (예: info).
    이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.

    구성이 완료되었습니다. Check Point Multi-Domain Management Provider-1 syslog 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. QRadar 에 전달되는 이벤트는 로그 보기 탭에 표시됩니다.