F5 Networks BIG-IP ASM

IBM QRadar F5 Networks BIG-IP Application Security Manager DSM은 syslog를 사용하여 BIG-IP ASM 어플라이언스에서 웹 애플리케이션 보안 이벤트를 수집합니다.

이 태스크에 대한 정보

F5 Networks BIG-IP ASM 어플라이언스에서 QRadar로 syslog 이벤트를 전달하려면 로깅 프로파일을 구성해야 합니다.

로깅 프로파일을 사용하여 QRadar에 직접 전달할 수 있는 syslog 이벤트에 대한 원격 스토리지를 구성할 수 있습니다.

프로시저

  1. F5 Networks BIG-IP ASM 어플라이언스 사용자 인터페이스에 로그인하십시오.
  2. 탐색 분할창에서 애플리케이션 보안 > 옵션을 선택하십시오.
  3. 로깅 프로파일을 클릭하십시오.
  4. 작성을 클릭하십시오.
  5. 구성 목록에서 고급을 선택하십시오.
  6. 프로파일 이름 특성에 대한 설명 이름을 입력하십시오.
  7. 선택사항: 프로파일 설명을 입력하십시오.

    데이터를 로컬 및 원격으로 모두 로그하지 않으려는 경우, 로컬 스토리지 선택란을 선택 취소하십시오.

  8. 원격 스토리지 선택란을 선택하십시오.
  9. 유형 목록에서 다음 옵션 중 하나를 선택하십시오.
    1. BIG-IP ASM V12.1.2 이하에서 보고 서버를 선택하십시오.
    2. BIG-IP ASM V13.0.0 이상에서 키-값 쌍을 선택하십시오.
    3. 또는 공통 이벤트 형식을 선택하십시오. 로그 메시지는 CEF (Common Event Format) 로 되어 있습니다.
  10. 프로토콜 목록에서 TCP를 선택하십시오.
  11. IP 주소 필드에 QRadar Console 의 IP 주소를 입력하고 포트 필드에 514의 포트 값을 입력하십시오.
  12. 로깅 보증 선택란을 선택하십시오.
    참고: 로깅 보증 옵션을 사용하면 로깅 유틸리티가 시스템 자원에 대해 경쟁할 때 웹 애플리케이션에 대한 시스템 로그 요청이 계속 진행됩니다. 로깅 보증 옵션을 사용으로 설정하면 연관된 웹 애플리케이션에 대한 액세스가 느려질 수 있습니다.
  13. 시스템이 세부사항을 로그할 수 있도록 하려면 발견된 이상 항목 보고 선택란을 선택하십시오.
  14. 작성을 클릭하십시오.

    표시장치가 새 로깅 프로파일을 사용하여 새로 고쳐집니다. F5 Networks BIG-IP ASM 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. F5 Networks BIG-IP ASM에 의해 전달되는 이벤트는 QRadar의 로그 보기 탭에 표시됩니다.