권한 부여 이벤트에 대한 이벤트 특성 구성
수신되는 일반 권한 부여 이벤트를 해석하도록 IBM QRadar 를 수동으로 구성해야 합니다.
프로시저
- 모든 인증 서버 로그를 QRadar 시스템으로 전달하십시오.
인증 서버 로그를 QRadar에 전달하는 방법에 대한 정보는 권한 부여된 서버에 대한 공급업체 문서를 참조하십시오.
- 다음 파일을 여십시오.
/opt/QRadar/conf/genericAuthServer.conf
Event Collector 및 QRadar Console를 호스트하는 시스템에 이 파일을 복사해야 합니다.
- Tomcat 서버를 다시 시작하십시오.
service tomcat restart
Tomcat 서버가 다시 시작됨을 표시하는 메시지가 표시됩니다.
- regex_enabled 특성을 설정하여 패턴에서 정규식을 사용 또는 사용 안함으로 설정하십시오. 기본적으로, 정규식은 사용 안함으로 설정됩니다.예를 들어,
regex_enabled=falseregex_enabled 특성을 false로 설정할 때, 시스템은 로그에서 대응하는 데이터 값을 검색하려고 시도할 때 입력한 태그를 기반으로 정규식(regex)을 생성합니다.
regex_enabled 특성을 true로 설정할 때, 패턴을 제어하는 사용자 정의 regex를 정의할 수 있습니다. 이들 regex 구성은 로그에 직접 적용되며 첫 번째 캡처된 그룹이 리턴됩니다. 사용자 정의 정규 표현식 패턴을 정의할 때 Java™ 프로그래밍 언어에서 정의한 대로 정규 표현식 규칙을 준수해야 합니다. 자세한 정보는 http://download.oracle.com/javase/tutorial/essential/regex/의 내용을 참조하십시오.
일반 권한 부여 서버를 QRadar와 통합하려면 사전 정의된 클래스를 사용하는 대신 클래스를 직접 지정해야 합니다. 예를 들어, 숫자 클래스
(/\d/)는/[0-9]/가 됩니다. 숫자 규정자를 사용하지 않고 기본 규정자(/?/,/*/ and /+/)를 사용하도록 표현식을 다시 작성하십시오. - genericAuthServer.conf 파일에 다음 행을 추가하십시오.
login_success_pattern=<login success pattern> login_failed_pattern=<login failure pattern> logout_pattern=<logout pattern> source_ip_pattern=<source IP pattern> source_port_pattern=<source port pattern> user_name_pattern=<for pattern>다음 표에서는 각 패턴에 사용할 수 있는 값의 예를 제공합니다.
패턴 값 예 login_success=<login success pattern>승인된 비밀번호 다음 로그 메시지는
login_success_pattern=Accepted password를 표시합니다.Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2login_failed_pattern=<login failure pattern>실패한 비밀번호 다음 로그 메시지는
login_failed_pattern=Failed password를 표시합니다.Jun 27 12:58:33 expo sshd[20627]: Failed password for root from <IP_address> port 1849 ssh2logout_pattern=<logout pattern>세션이 닫힘 다음 로그 메시지는
logout_pattern=session closed를 표시합니다.Jun 27 13:00:01 expo su(<Username>)[22723]: session closed for user genusersource_ip_pattern=<source IP pattern>원본 다음 로그 메시지는
source_ip_pattern=from를 표시합니다.Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2source_port_pattern=<source port pattern>port 다음 로그 메시지는
source_port_pattern=port를 표시합니다.Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2user_name_pattern=<for pattern>대상 다음 로그 메시지는
user_name_pattern=for를 표시합니다.Jun 27 12:11:21 expo sshd[19926]: Accepted password for root from <IP_address> port 1727 ssh2팁: 모든 항목은 대소문자를 구분하지 않습니다.