Cilasoft QJRN/400 구성
이벤트를 수집하려면, ' IBM QRadar'로 시스로그 이벤트를 전달하도록 Cilasoft QJRN/400 쿼리를 구성해야 합니다.
프로시저
- Cilasoft Security Suite를 시작하려면, 다음 명령을 입력하십시오.
IJRN/QJRN
구성 변경을 수행하는 데 사용되는 계정은 Extended Access 매개변수를 통해 특정 조회에 대한 액세스 권한과 함께 ADM 권한 또는 USR 권한을 가져야 합니다.
- 출력 유형을 구성하려면 다음 옵션 중 하나를 선택하십시오.
여러 선택된 조회를 편집하려면 2EV를 입력하여 실행 환경에 액세스하고 출력 유형 필드를 변경하고 SEM을 입력하십시오.
- 많은 수의 조회를 편집하려면 CHGQJQRYA 명령을 입력하고 출력 유형 필드를 변경한 후 SEM를 입력하십시오.
- 추가 매개변수 화면에서 다음 매개변수를 구성하십시오.
표 1. Cilasoft QJRN/400 출력 매개변수 매개변수
설명
형식 *LEEF 를 입력하여 LEEF (Log Event Extended Format) 로 이벤트를 쓰도록 syslog 출력을 구성하십시오.
LEEF는 IBM QRadar용으로 설계된 특수 이벤트 형식입니다.
출력 출력 유형을 구성하려면, 다음 매개변수 중 하나를 사용하여 출력 유형을 선택하십시오.
*SYSLOG - syslog 프로토콜을 사용하여 이벤트를 전달하려면 이 매개변수를 입력하십시오. 이 옵션은 실시간 이벤트를 제공합니다.
*IFS - 통합 파일 시스템을 갖는 파일에 이벤트를 쓰려면 이 매개변수를 입력하십시오. 이 옵션은 관리자가 로그 파일 프로토콜로 로그 소스를 구성해야 합니다. 이 옵션은 이벤트를 파일에 쓰며, 이것은 15분 간격으로만 읽을 수 있습니다.
IP 주소 IBM QRadar 시스템의 IP 주소를 입력하십시오.
IBM QRadar 의 IP 주소가 WRKQJVAL 명령에서 특수 값으로 정의된 경우 *CFG를 입력할 수 있습니다.
이벤트는 QRadar Console, Event Collector, Event Processor또는 IBM QRadar 올인원 어플라이언스로 전달될 수 있습니다.
포트 514 또는 *CFG를 syslog 이벤트에 대한 포트로 입력하십시오.
기본적으로, *CFG는 자동으로 포트 514를 선택합니다.
태그 이 필드는 IBM QRadar에서 사용되지 않습니다.
기능 이 필드는 IBM QRadar에서 사용되지 않습니다.
심각도 이벤트 심각도에 대한 값을 선택하십시오.
*QRY 목적지에 지정된 심각도에 대한 자세한 정보는 Cilasoft 문서에서 WRKQJFVAL 명령을 참조하십시오.
Ilasoft 구성 매개변수에 대한 자세한 정보는 Cilasoft QJRN/400 사용자 안내서를 참조하십시오.
IBM QRadar 에 전달되는 Syslog 이벤트는 로그 보기 탭에서 볼 수 있습니다.