일반 방화벽 이벤트에 대한 이벤트 특성 구성

수신되는 일반 방화벽 이벤트를 해석하도록 IBM QRadar 를 수동으로 구성해야 합니다.

프로시저

  1. 모든 방화벽 로그를 QRadar에 전달하십시오.

    일반 방화벽에서 QRadar로 방화벽 로그를 전달하는 방법에 대한 정보는 방화벽 이벤트에 대한 공급업체 문서를 참조하십시오.

  2. 다음 파일을 여십시오.

    /opt/QRadar/conf/genericFirewall.conf

    Event CollectorQRadar Console를 호스트하는 시스템에 이 파일을 복사해야 합니다.

  3. Tomcat 서버를 다시 시작하십시오.

    service tomcat restart

    Tomcat 서버가 다시 시작됨을 표시하는 메시지가 표시됩니다.

  4. regex_enabled 특성을 설정하여 패턴에서 정규식을 사용 또는 사용 안함으로 설정하십시오. 기본적으로, 정규식은 사용 안함으로 설정됩니다.

    예를 들어,

    regex_enabled=false

    regex_enabled 특성을 false로 설정할 때, 시스템은 로그에서 대응하는 데이터 값을 검색하려고 시도하는 중에 입력한 태그를 기반으로 정규식을 생성합니다.

    regex_enabled 특성을 true로 설정할 때, 패턴을 제어하는 사용자 정의 regex를 정의할 수 있습니다. 이들 regex 구성은 로그에 직접 적용되며 첫 번째 캡처된 그룹이 리턴됩니다. 사용자 정의 정규 표현식 패턴을 정의할 때 Java™ 프로그래밍 언어에서 정의한 대로 정규 표현식 규칙을 준수해야 합니다. 자세한 정보는 http://download.oracle.com/javase/tutorial/essential/regex/의 내용을 참조하십시오.

    일반 방화벽을 QRadar와 통합하려면 사전 정의된 클래스를 사용하는 대신 클래스를 직접 지정해야 합니다. 예를 들어, 숫자 클래스 (/\d/)/[0-9]/이 됩니다. 숫자 규정자를 사용하지 않고 기본 규정자 (/?/,/*/ and /+/) 를 사용하도록 표현식을 다시 작성하십시오.

  5. genericFirewall.conf 파일에 다음 행을 추가하십시오.
    accept_pattern=<accept pattern>
    deny_pattern=<deny pattern>
    source_ip_pattern=<source ip pattern>
    source_port_pattern=<source port pattern>
    destination_ip_pattern=<destination ip pattern>

    다음 표에서는 각 패턴에 사용할 수 있는 값의 예를 제공합니다.

    패턴
    accept pattern=<accept pattern> 승인된 패킷

    다음 로그 메시지는 accept pattern=Packet accepted를 표시합니다.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp

    deny_pattern=<deny pattern> 패킷이 거부됨

    다음 로그 메시지는 deny_pattern=Packet denied를 표시합니다.

    Aug. 5, 2005 08:30:00 Packet denied. Source IP: <Source_IP_address> Source Port: 21 Destination IP: <Destination_IP_address> Destination Port: 21 Protocol: tcp
    source_ip_pattern=<source IP pattern> 원본

    다음 로그 메시지는 source_ip_pattern=Source IP를 표시합니다.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    source_port_pattern=<source port pattern> port

    다음 로그 메시지는 source_port_pattern=Source Port를 표시합니다.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_ip_pattern=<destination IP pattern> 원본

    다음 로그 메시지는 destination_ip_pattern=Destination IP를 표시합니다.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    destination_port_pattern=<destination port pattern> port

    다음 로그 메시지는 destination_port_pattern=Destination Port를 표시합니다.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    protocol_pattern=<protocol pattern> 프로토콜

    다음 로그 메시지는 protocol_pattern=Protocol를 표시합니다.

    Aug. 5, 2005 08:30:00 Packet accepted. Source IP: <Source_IP_address> Source Port: 80 Destination IP: <Destination_IP_address> Destination Port: 80 Protocol: tcp
    팁: 패턴은 대소문자를 구분하지 않으며 여러 패턴을 추가할 수 있습니다. 다중 패턴의 경우 # 기호를 사용하여 구분하십시오.
  6. 파일을 저장하고 종료하십시오.

다음에 수행할 작업

이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.