IBM QRadar Network Security XGS Alerts 구성

모든 이벤트 유형은 LEEF가 사용 가능한 원격 syslog 경보 오브젝트를 사용하여 IBM QRadar 에 전송됩니다.

이 태스크에 대한 정보

원격 syslog 경보 오브젝트는 이벤트가 생성되는 각 컨텍스트에서 작성, 편집 및 삭제될 수 있습니다. IBM QRadar Network Security XGS 로컬 관리 인터페이스에 admin으로 로그인하여 원격 syslog 경보 오브젝트를 구성하고 다음 메뉴 중 하나로 이동하십시오.

  • 관리 > 시스템 설정 > 시스템 경보 (시스템 이벤트)
  • 보안 > 네트워크 액세스 정책 (액세스 이벤트)
  • 보안 > IPS 이벤트 필터 정책 (보안 이벤트)
  • 보안 > 침입 방지 정책 (보안 이벤트)
  • 보안 > 네트워크 액세스 정책 > 검사 > 침입 방지 정책

IPS 오브젝트, 네트워크 오브젝트 분할창 또는 시스템 경보 페이지에서 다음 단계를 완료하십시오.

프로시저

  1. 새로 작성 > 경보 > 원격 Syslog를 클릭하십시오.
  2. 기존 원격 syslog 경보 오브젝트를 선택한 후 편집을 클릭하십시오.
  3. 다음 옵션을 구성하십시오.
    표 1. Syslog 구성 매개변수

    옵션

    설명

    이름

    syslog 경보 구성의 이름을 입력하십시오.

    원격 Syslog 콜렉터

    QRadar Console 또는 Event Collector의 IP 주소를 입력하십시오.

    원격 Syslog 콜렉터 포트

    원격 Syslog 콜렉터 포트514 를 입력하십시오.

    원격 LEEF 사용

    LEEF 형식화된 이벤트를 사용으로 설정하려면 이 선택란을 선택하십시오. 필수 필드입니다.

    이 옵션이 표시되지 않으면 5.0 소프트웨어 버전이 v5.4 수정 팩 7에서 IBM® QRadar 보안 네트워크 장비에 설치되어 있는지 확인합니다.

    주석

    syslog 구성에 대한 주석을 입력하는 것은 선택사항입니다.

  4. 구성 저장을 클릭하십시오.

    경보가 사용 가능한 오브젝트 목록에 추가됩니다.

  5. IBM QRadar Network Security XGS 어플라이언스를 업데이트하려면 배치를 클릭하십시오.
  6. QRadar 에 대한 LEEF 경보 오브젝트를 다음 위치에 추가하십시오.
    • 정책에서 한 개 이상의 규칙
    • 시스템 경보 페이지의 추가된 오브젝트 분할창
  7. 배치 를 클릭하십시오.

    네트워크 보안 XGS 디바이스에 대한 자세한 정보를 보려면 QRadar 네트워크 보안 XGS 로컬 관리 인터페이스 브라우저 클라이언트 창에서 도움말 을 클릭하거나 온라인 IBM QRadar Network Security XGS 문서에 액세스하십시오.