QRadar에 감사 로그를 보내도록 Linux® OS를 구성하십시오.
이 태스크에 대한 정보
이 태스크는 Red Hat® Enterprise Linux (RHEL) v6 에서 v8 운영 체제에 적용됩니다.
SUSE, Debian또는 Ubuntu 운영 체제를 사용하는 경우 운영 체제에 대한 특정 단계는 벤더 문서를 참조하십시오.
프로시저
- 루트 사용자로 Linux OS 디바이스에 로그인하십시오.
- 다음 명령을 입력하십시오.
yum install audit
service auditd start
chkconfig auditd on
- 선택사항: v7.9에 RHEL v6 을 사용하는 경우 /etc/audisp/plugins.d/syslog.conf 파일을 열고 매개변수가 다음 값과 일치하는지 확인하십시오.
active = yes
direction = out
path = builtin_syslog
type = builtin
args = LOG_LOCAL6
format = string
- 선택사항: RHEL v8을 사용 중인 경우, /etc/audit/plugins.d/syslog.conf 파일을 열고 매개변수가 다음 값과 일치하는지 확인하십시오.
active = yes
direction = out
path = builtin_syslog
type = builtin
args = LOG_LOCAL6
format = string
- /etc/rsyslog.conf 파일을 열고 파일 끝에 다음 행을 추가하십시오.
local6.* @@<QRadar_Collector_IP_address>
- 다음 명령을 입력하십시오.
service auditd restart
service syslog restart
- QRadar
Console에 로그인하십시오.
- QRadar
Console에서 Linux OS 로그 소스를 추가하십시오.