Cilasoft QJRN/400 구성

이벤트를 수집하려면, ' IBM QRadar'로 시스로그 이벤트를 전달하도록 Cilasoft QJRN/400 쿼리를 구성해야 합니다.

프로시저

  1. Cilasoft Security Suite를 시작하려면, 다음 명령을 입력하십시오.

    IJRN/QJRN

    구성 변경을 수행하는 데 사용되는 계정은 Extended Access 매개변수를 통해 특정 조회에 대한 액세스 권한과 함께 ADM 권한 또는 USR 권한을 가져야 합니다.

  2. 출력 유형을 구성하려면 다음 옵션 중 하나를 선택하십시오.

    여러 선택된 조회를 편집하려면 2EV를 입력하여 실행 환경에 액세스하고 출력 유형 필드를 변경하고 SEM을 입력하십시오.

  3. 많은 수의 조회를 편집하려면 CHGQJQRYA 명령을 입력하고 출력 유형 필드를 변경한 후 SEM를 입력하십시오.
  4. 추가 매개변수 화면에서 다음 매개변수를 구성하십시오.
    표 1. Cilasoft QJRN/400 출력 매개변수

    매개변수

    설명

    형식

    *LEEF 를 입력하여 LEEF (Log Event Extended Format) 로 이벤트를 쓰도록 syslog 출력을 구성하십시오.

    LEEF는 IBM QRadar용으로 설계된 특수 이벤트 형식입니다.

    출력

    출력 유형을 구성하려면, 다음 매개변수 중 하나를 사용하여 출력 유형을 선택하십시오.

    *SYSLOG - syslog 프로토콜을 사용하여 이벤트를 전달하려면 이 매개변수를 입력하십시오. 이 옵션은 실시간 이벤트를 제공합니다.

    *IFS - 통합 파일 시스템을 갖는 파일에 이벤트를 쓰려면 이 매개변수를 입력하십시오. 이 옵션은 관리자가 로그 파일 프로토콜로 로그 소스를 구성해야 합니다. 이 옵션은 이벤트를 파일에 쓰며, 이것은 15분 간격으로만 읽을 수 있습니다.

    IP 주소

    IBM QRadar 시스템의 IP 주소를 입력하십시오.

    IBM QRadar 의 IP 주소가 WRKQJVAL 명령에서 특수 값으로 정의된 경우 *CFG를 입력할 수 있습니다.

    이벤트는 QRadar Console, Event Collector, Event Processor또는 IBM QRadar 올인원 어플라이언스로 전달될 수 있습니다.

    포트

    514 또는 *CFG를 syslog 이벤트에 대한 포트로 입력하십시오.

    기본적으로, *CFG는 자동으로 포트 514를 선택합니다.

    태그

    이 필드는 IBM QRadar에서 사용되지 않습니다.

    기능

    이 필드는 IBM QRadar에서 사용되지 않습니다.

    심각도

    이벤트 심각도에 대한 값을 선택하십시오.

    *QRY 목적지에 지정된 심각도에 대한 자세한 정보는 Cilasoft 문서에서 WRKQJFVAL 명령을 참조하십시오.

    Ilasoft 구성 매개변수에 대한 자세한 정보는 Cilasoft QJRN/400 사용자 안내서를 참조하십시오.

    IBM QRadar 에 전달되는 Syslog 이벤트는 로그 보기 탭에서 볼 수 있습니다.