모든 이벤트 유형은 LEEF가 사용 가능한 원격 syslog 경보 오브젝트를 사용하여 IBM
QRadar 에 전송됩니다.
이 태스크에 대한 정보
원격 syslog 경보 오브젝트는 이벤트가 생성되는 각 컨텍스트에서 작성, 편집 및 삭제될 수 있습니다. IBM QRadar Network Security XGS 로컬 관리 인터페이스에 admin으로 로그인하여 원격 syslog 경보 오브젝트를 구성하고 다음 메뉴 중 하나로 이동하십시오.
- (시스템 이벤트)
- (액세스 이벤트)
- (보안 이벤트)
- (보안 이벤트)
IPS 오브젝트, 네트워크 오브젝트 분할창 또는
시스템 경보 페이지에서 다음 단계를 완료하십시오.
프로시저
- 를 클릭하십시오.
- 기존 원격 syslog 경보 오브젝트를 선택한 후 편집을 클릭하십시오.
- 다음 옵션을 구성하십시오.
표 1. Syslog 구성 매개변수
옵션
|
설명
|
| 이름 |
syslog 경보 구성의 이름을 입력하십시오.
|
| 원격 Syslog 콜렉터 |
QRadar
Console 또는 Event Collector의 IP 주소를 입력하십시오.
|
| 원격 Syslog 콜렉터 포트 |
원격 Syslog 콜렉터 포트에 514 를 입력하십시오.
|
| 원격 LEEF 사용 |
LEEF 형식화된 이벤트를 사용으로 설정하려면 이 선택란을 선택하십시오. 필수 필드입니다.
이 옵션이 표시되지 않으면 5.0 소프트웨어 버전이 v5.4 수정 팩 7에서 IBM® QRadar 보안 네트워크 장비에 설치되어 있는지 확인합니다.
|
| 주석 |
syslog 구성에 대한 주석을 입력하는 것은 선택사항입니다.
|
- 구성 저장을 클릭하십시오.
경보가 사용 가능한 오브젝트 목록에 추가됩니다.
- IBM QRadar Network Security XGS 어플라이언스를 업데이트하려면 배치를 클릭하십시오.
- QRadar 에 대한 LEEF 경보 오브젝트를 다음 위치에 추가하십시오.
- 정책에서 한 개 이상의 규칙
- 시스템 경보 페이지의 추가된 오브젝트 분할창
- 배치 를 클릭하십시오.
네트워크 보안 XGS 디바이스에 대한 자세한 정보를 보려면 QRadar 네트워크 보안 XGS 로컬 관리 인터페이스 브라우저 클라이언트 창에서 도움말 을 클릭하거나 온라인 IBM QRadar Network Security XGS 문서에 액세스하십시오.