IBM
QRadar F5 Networks BIG-IP Application Security Manager DSM은 syslog를 사용하여 BIG-IP ASM 어플라이언스에서 웹 애플리케이션 보안 이벤트를 수집합니다.
이 태스크에 대한 정보
F5 Networks BIG-IP ASM 어플라이언스에서 QRadar로 syslog 이벤트를 전달하려면 로깅 프로파일을 구성해야 합니다.
로깅 프로파일을 사용하여 QRadar에 직접 전달할 수 있는 syslog 이벤트에 대한 원격 스토리지를 구성할 수 있습니다.
프로시저
- F5 Networks BIG-IP ASM 어플라이언스 사용자 인터페이스에 로그인하십시오.
- 탐색 분할창에서 을 선택하십시오.
- 로깅 프로파일을 클릭하십시오.
- 작성을 클릭하십시오.
- 구성 목록에서 고급을 선택하십시오.
- 프로파일 이름 특성에 대한 설명 이름을 입력하십시오.
- 선택사항: 프로파일 설명을 입력하십시오.
데이터를 로컬 및 원격으로 모두 로그하지 않으려는 경우,
로컬 스토리지 선택란을 선택 취소하십시오.
- 원격 스토리지 선택란을 선택하십시오.
- 유형 목록에서 다음 옵션 중 하나를 선택하십시오.
- BIG-IP ASM V12.1.2 이하에서 보고 서버를 선택하십시오.
- BIG-IP ASM V13.0.0 이상에서 키-값 쌍을 선택하십시오.
- 또는 공통 이벤트 형식을 선택하십시오. 로그 메시지는 CEF (Common Event Format) 로 되어 있습니다.
- 프로토콜 목록에서 TCP를 선택하십시오.
- IP 주소 필드에 QRadar
Console 의 IP 주소를 입력하고 포트 필드에 514의 포트 값을 입력하십시오.
- 로깅 보증 선택란을 선택하십시오.
참고: 로깅 보증 옵션을 사용하면 로깅 유틸리티가 시스템 자원에 대해 경쟁할 때 웹 애플리케이션에 대한 시스템 로그 요청이 계속 진행됩니다. 로깅 보증 옵션을 사용으로 설정하면 연관된 웹 애플리케이션에 대한
액세스가 느려질 수 있습니다.
- 시스템이 세부사항을 로그할 수 있도록 하려면 발견된 이상 항목 보고 선택란을 선택하십시오.
- 작성을 클릭하십시오.
표시장치가 새 로깅 프로파일을 사용하여 새로 고쳐집니다. F5 Networks BIG-IP ASM 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. F5 Networks BIG-IP ASM에 의해 전달되는 이벤트는 QRadar의 로그 보기 탭에 표시됩니다.