로그 파일 프로토콜을 사용하여 Cisco IronPort 및 Cisco ESA 로그 소스 구성

Cisco IronPort 및 Cisco Email Security Appliance (ESA) 가 로그 파일 프로토콜을 사용하여 QRadar 와 통신할 수 있도록 QRadar Console 에서 로그 소스를 구성할 수 있습니다.

프로시저

로그 파일 프로토콜을 사용하여 QRadar Console 에서 Cisco IronPort 로그 소스를 구성하십시오. 다음 표에서는 Cisco IronPort 및 Cisco ESA에서 로그를 검색하기 위해 특정 값이 필요한 로그 파일 로그 소스 매개변수에 대해 설명합니다.
표 1. 로그 파일에 대한 Cisco IronPort 로그 소스 매개변수
매개변수
로그 소스 유형 Cisco IronPort
프로토콜 구성 로그 파일 프로토콜
로그 소스 ID 로그 소스 ID로그 소스 이름 매개변수와 동일한 값을 포함한 임의의 유효값이며 특정 서버를 참조하지 않아도 됩니다.
서비스 유형

목록에서 원격 서버에서 로그 파일을 검색할 때 사용할 프로토콜을 선택하십시오. 기본값은 SFTP입니다.

SCP및 SFTP 서비스 유형에 대한 로그 파일을 검색하는 데 사용되는 기본 프로토콜에서는 원격 IP 또는 호스트 이름 필드에 지정된 서버에 SFTP 서브시스템이 사용으로 설정되어 있어야 합니다.

원격 IP 또는 호스트 이름 이벤트 로그 파일을 포함하는 디바이스의 IP 주소 또는 호스트 이름을 입력하십시오.
원격 포트

원격 호스트와 통신하는 데 사용되는 포트를 입력하십시오. 유효한 범위는 1 - 65535입니다. 옵션에는 다음이 포함됩니다.

  • FTP - TCP 포트 21
  • SFTP - TCP 포트 22
  • SCP - TCP 포트 22
이벤트 파일의 호스트가 FTP, SFTP 또는 SCP에 대해 비표준 포트 번호를 사용하는 경우 포트 값을 조정해야 합니다.
원격 사용자 이벤트 파일을 포함하는 호스트에 로그인하는 데 필요한 사용자 이름을 입력하십시오.
원격 비밀번호 호스트에 로그인하는 데 필요한 비밀번호를 입력하십시오.
비밀번호 확인 호스트에 로그인하는 데 필요한 비밀번호를 확인하십시오.
SSH 키 파일

시스템이 키 인증을 사용하도록 구성된 경우 SSH키에 대한 경로를 입력하십시오.

SSH 키 파일이 사용되면 원격 비밀번호 필드가 무시됩니다.

원격 디렉토리

파일이 검색되는 원격 호스트의 디렉토리 위치를 입력하십시오. 디렉토리 경로는 로그인하는 데 사용되는 사용자 계정에 상대적입니다.

참고:

FTP의 경우에만 해당. 로그 파일이 원격 사용자의 홈 디렉토리에 있는 경우 원격 디렉토리를 공백으로 둘 수 있습니다. 공백 원격 디렉토리 필드는 작업 중인 디렉토리에서 변경(CWD) 명령이 제한되는 시스템을 지원합니다.

반복적

파일 패턴이 하위 폴더를 검색할 수 있도록 하려면 이 선택란을 선택하십시오. 기본적으로 이 선택란은 선택 취소되어 있습니다.

SCP 파일 전송의 경우 이 옵션은 무시됩니다.

FTP 파일 패턴 생성되는 로그 파일과 일치하는 정규식을 사용해야 합니다.

지정하는 FTP 파일 패턴은 이벤트 파일에 지정한 이름과 일치해야 합니다. 예를 들어, .log로 끝나는 파일을 수집하려면 .*\.log명령을 입력하십시오.

자세한 정보는 Oracle Java 문서 (http://docs.oracle.com/javase/tutorial/essential/regex/) 를 참조하십시오.

시작 시간

로그 소스가 파일 가져오기를 시작할 시간을 입력하십시오.

이 매개변수는 원격 디렉토리에서 파일을 스캔하는 시간 및 빈도를 설정하기 위한 순환 값과 함께 작동합니다.

반복

새 이벤트 로그 파일에 대해 원격 디렉토리를 스캔하는 빈도를 판별하는 시간 간격을 입력하십시오. 최소값은 15분입니다.

시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H 반복의 경우 2시간마다 원격 디렉토리를 스캔합니다.

저장 시 실행

관리자가 로그 소스를 저장한 후 즉시 로그 파일 가져오기를 시작하려면 이 선택란을 선택하십시오.

첫 번째 파일 가져오기 후 로그 파일 프로토콜은 관리자가 정의한 시작 시간 및 순환 스케줄을 따릅니다.

이 선택란을 선택하면 이전에 다운로드하여 처리된 파일의 목록이 지워집니다.

EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

유효한 범위는 100 - 5000입니다.

프로세서

목록에서 gzip를 선택하십시오.

이전에 처리된 파일 무시

로그 파일 프로토콜에 의해 처리된 파일을 추적하려면 이 선택란을 선택하십시오. QRadar 는 원격 디렉토리의 로그 파일을 검사하여 파일이 이전에 로그 파일 프로토콜에 의해 처리되었는지 여부를 판별합니다. 이전에 처리된 파일이 감지되는 경우 로그 파일 프로토콜은 처리를 위해 해당 파일을 다운로드하지 않습니다. 이전에 처리되지 않은 모든 파일이 다운로드됩니다.

이 옵션은 FTP 및 SFTP 서비스 유형에만 적용됩니다.

로컬 디렉토리 변경 여부

처리 중에 다운로드된 파일을 저장하기 위해 QRadar Console 에 로컬 디렉토리를 정의하려면 이 선택란을 선택하십시오.

관리자는 추가 구성을 위해 이 선택란을 선택하지 않은 채로 둘 수 있습니다. 이 선택란을 선택하면 파일 저장에 사용할 로컬 디렉토리를 구성할 수 있도록 로컬 디렉토리 필드가 표시됩니다.

이벤트 생성기 W3C. 이벤트 생성기는 W3C 를 사용하여 웹 컨텐츠 필터 로그 파일을 처리합니다.
파일 인코딩 목록 상자에서 로그 파일의 이벤트에 사용되는 문자 인코딩을 선택하십시오.
폴더 구분 기호

운영 체제에서 폴더를 구분하는 데 사용되는 문자를 입력하십시오. 기본값은 /입니다.

대부분의 구성에서는 폴더 구분 기호 필드에 있는 기본값을 사용할 수 있습니다.

이 필드는 다른 문자를 사용하여 개별 폴더를 정의하는 운영 체제를 위한 것입니다. 예를 들어, 마침표는 메인프레임 시스템에서 폴더를 구분합니다.