일반 방화벽 이벤트에 대한 이벤트 특성 구성
수신되는 일반 방화벽 이벤트를 해석하도록 IBM QRadar 를 수동으로 구성해야 합니다.
프로시저
- 모든 방화벽 로그를 QRadar에 전달하십시오.
일반 방화벽에서 QRadar로 방화벽 로그를 전달하는 방법에 대한 정보는 방화벽 이벤트에 대한 공급업체 문서를 참조하십시오.
- 다음 파일을 여십시오.
/opt/QRadar/conf/genericFirewall.conf
Event Collector 및 QRadar Console를 호스트하는 시스템에 이 파일을 복사해야 합니다.
- Tomcat 서버를 다시 시작하십시오.
service tomcat restart
Tomcat 서버가 다시 시작됨을 표시하는 메시지가 표시됩니다.
- regex_enabled 특성을 설정하여 패턴에서 정규식을 사용 또는 사용 안함으로 설정하십시오. 기본적으로, 정규식은 사용 안함으로 설정됩니다.
예를 들어,
regex_enabled=falseregex_enabled 특성을 false로 설정할 때, 시스템은 로그에서 대응하는 데이터 값을 검색하려고 시도하는 중에 입력한 태그를 기반으로 정규식을 생성합니다.
regex_enabled 특성을 true로 설정할 때, 패턴을 제어하는 사용자 정의 regex를 정의할 수 있습니다. 이들 regex 구성은 로그에 직접 적용되며 첫 번째 캡처된 그룹이 리턴됩니다. 사용자 정의 정규 표현식 패턴을 정의할 때 Java™ 프로그래밍 언어에서 정의한 대로 정규 표현식 규칙을 준수해야 합니다. 자세한 정보는 http://download.oracle.com/javase/tutorial/essential/regex/의 내용을 참조하십시오.
일반 방화벽을 QRadar와 통합하려면 사전 정의된 클래스를 사용하는 대신 클래스를 직접 지정해야 합니다. 예를 들어, 숫자 클래스
(/\d/)는/[0-9]/이 됩니다. 숫자 규정자를 사용하지 않고 기본 규정자(/?/,/*/ and /+/)를 사용하도록 표현식을 다시 작성하십시오. - genericFirewall.conf 파일에 다음 행을 추가하십시오.
accept_pattern=<accept pattern> deny_pattern=<deny pattern> source_ip_pattern=<source ip pattern> source_port_pattern=<source port pattern> destination_ip_pattern=<destination ip pattern>다음 표에서는 각 패턴에 사용할 수 있는 값의 예를 제공합니다.
패턴 값 예 accept pattern=<accept pattern>승인된 패킷 다음 로그 메시지는
accept pattern=Packet accepted를 표시합니다.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdeny_pattern=<deny pattern>패킷이 거부됨 다음 로그 메시지는
deny_pattern=Packet denied를 표시합니다.Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcpsource_ip_pattern=<source IP pattern>원본 다음 로그 메시지는
source_ip_pattern=Source IP를 표시합니다.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpsource_port_pattern=<source port pattern>port 다음 로그 메시지는
source_port_pattern=Source Port를 표시합니다.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_ip_pattern=<destination IP pattern>원본 다음 로그 메시지는
destination_ip_pattern=Destination IP를 표시합니다.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpdestination_port_pattern=<destination port pattern>port 다음 로그 메시지는
destination_port_pattern=Destination Port를 표시합니다.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcpprotocol_pattern=<protocol pattern>프로토콜 다음 로그 메시지는
protocol_pattern=Protocol를 표시합니다.Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp팁: 패턴은 대소문자를 구분하지 않으며 여러 패턴을 추가할 수 있습니다. 다중 패턴의 경우#기호를 사용하여 구분하십시오. - 파일을 저장하고 종료하십시오.