감사 로그를 전송하기 위한 Linux OS 구성

QRadar에 감사 로그를 보내도록 Linux® OS를 구성하십시오.

이 태스크에 대한 정보

이 태스크는 Red Hat® Enterprise Linux (RHEL) v6 에서 v8 운영 체제에 적용됩니다.

SUSE, Debian또는 Ubuntu 운영 체제를 사용하는 경우 운영 체제에 대한 특정 단계는 벤더 문서를 참조하십시오.

프로시저

  1. 루트 사용자로 Linux OS 디바이스에 로그인하십시오.
  2. 다음 명령을 입력하십시오.

    yum install audit

    service auditd start

    chkconfig auditd on

  3. 선택사항: v7.9에 RHEL v6 을 사용하는 경우 /etc/audisp/plugins.d/syslog.conf 파일을 열고 매개변수가 다음 값과 일치하는지 확인하십시오.

    active = yes

    direction = out

    path = builtin_syslog

    type = builtin

    args = LOG_LOCAL6

    format = string

  4. 선택사항: RHEL v8을 사용 중인 경우, /etc/audit/plugins.d/syslog.conf 파일을 열고 매개변수가 다음 값과 일치하는지 확인하십시오.

    active = yes

    direction = out

    path = builtin_syslog

    type = builtin

    args = LOG_LOCAL6

    format = string

  5. /etc/rsyslog.conf 파일을 열고 파일 끝에 다음 행을 추가하십시오.
    local6.* @@<QRadar_Collector_IP_address>
  6. 다음 명령을 입력하십시오.

    service auditd restart

    service syslog restart

  7. QRadar Console에 로그인하십시오.
  8. QRadar Console에서 Linux OS 로그 소스를 추가하십시오.