권한 부여 이벤트에 대한 이벤트 특성 구성

수신되는 일반 권한 부여 이벤트를 해석하도록 IBM QRadar 를 수동으로 구성해야 합니다.

프로시저

  1. 모든 인증 서버 로그를 QRadar 시스템으로 전달하십시오.

    인증 서버 로그를 QRadar에 전달하는 방법에 대한 정보는 권한 부여된 서버에 대한 공급업체 문서를 참조하십시오.

  2. 다음 파일을 여십시오.

    /opt/QRadar/conf/genericAuthServer.conf

    Event CollectorQRadar Console를 호스트하는 시스템에 이 파일을 복사해야 합니다.

  3. Tomcat 서버를 다시 시작하십시오.

    service tomcat restart

    Tomcat 서버가 다시 시작됨을 표시하는 메시지가 표시됩니다.

  4. regex_enabled 특성을 설정하여 패턴에서 정규식을 사용 또는 사용 안함으로 설정하십시오. 기본적으로, 정규식은 사용 안함으로 설정됩니다.
    예를 들어,

    regex_enabled=false

    regex_enabled 특성을 false로 설정할 때, 시스템은 로그에서 대응하는 데이터 값을 검색하려고 시도할 때 입력한 태그를 기반으로 정규식(regex)을 생성합니다.

    regex_enabled 특성을 true로 설정할 때, 패턴을 제어하는 사용자 정의 regex를 정의할 수 있습니다. 이들 regex 구성은 로그에 직접 적용되며 첫 번째 캡처된 그룹이 리턴됩니다. 사용자 정의 정규 표현식 패턴을 정의할 때 Java™ 프로그래밍 언어에서 정의한 대로 정규 표현식 규칙을 준수해야 합니다. 자세한 정보는 http://download.oracle.com/javase/tutorial/essential/regex/의 내용을 참조하십시오.

    일반 권한 부여 서버를 QRadar와 통합하려면 사전 정의된 클래스를 사용하는 대신 클래스를 직접 지정해야 합니다. 예를 들어, 숫자 클래스 (/\d/)/[0-9]/가 됩니다. 숫자 규정자를 사용하지 않고 기본 규정자 (/?/,/*/ and /+/) 를 사용하도록 표현식을 다시 작성하십시오.

  5. genericAuthServer.conf 파일에 다음 행을 추가하십시오.
    login_success_pattern=<login success pattern>
    login_failed_pattern=<login failure pattern>
    logout_pattern=<logout pattern>
    source_ip_pattern=<source IP pattern>
    source_port_pattern=<source port pattern>
    user_name_pattern=<for pattern>

    다음 표에서는 각 패턴에 사용할 수 있는 값의 예를 제공합니다.

    패턴
    login_success=<login success pattern> 승인된 비밀번호

    다음 로그 메시지는 login_success_pattern=Accepted password를 표시합니다.

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2

    login_failed_pattern=<login failure pattern> 실패한 비밀번호

    다음 로그 메시지는 login_failed_pattern=Failed password를 표시합니다.

    Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2
    logout_pattern=<logout pattern> 세션이 닫힘

    다음 로그 메시지는 logout_pattern=session closed를 표시합니다.

    Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genuser
    source_ip_pattern=<source IP pattern> 원본

    다음 로그 메시지는 source_ip_pattern=from를 표시합니다.

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    source_port_pattern=<source port pattern> port

    다음 로그 메시지는 source_port_pattern=port를 표시합니다.

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    user_name_pattern=<for pattern> 대상

    다음 로그 메시지는 user_name_pattern=for를 표시합니다.

    Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2
    팁: 모든 항목은 대소문자를 구분하지 않습니다.

다음에 수행할 작업

이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.