IBM QRadar (로그 파일 프로토콜) 와 통신하도록 McAfee Web Gateway 구성

McAfee Web Gateway 어플라이언스는 QRadar에서 검색하기 위해 이벤트 로그 파일을 임시 파일 서버로 전달하는 옵션을 제공합니다.

프로시저

  1. 지원 웹 사이트에서 다음 파일을 다운로드하십시오.

    log_handlers-1.1.tar.gz

  2. 파일을 추출하십시오.

    이는 McAfee Web Gateway 어플라이언스를 구성하는 데 필요한 액세스 핸들러 파일을 제공합니다.

    access_log_file_loghandler.xml

  3. McAfee Web Gateway 콘솔에 로그인하십시오.
  4. 메뉴 도구 모음을 사용하여 정책을 클릭하십시오.
    참고: McAfee Web Gateway 어플라이언스에 기존 액세스 로그 구성이 있는 경우 access_log_file_loghandler.xml를 추가하기 전에 규칙 세트 라이브러리 에서 기존 액세스 로그를 삭제해야 합니다.
  5. 로그 핸들러를 클릭하십시오.
  6. 메뉴 트리를 사용하여 기본값을 선택하십시오.
  7. 추가 목록에서 라이브러리의 규칙 세트를 선택하십시오.
  8. 파일에서 가져오기 단추를 클릭하십시오.
  9. 다운로드한 access_log_file_loghandler.xml 파일을 포함하는 디렉토리를 탐색하고 가져올 파일로 syslog_loghandler.xml 를 선택하십시오.

    access_log_file_loghandler.xml에 대한 규칙 세트를 가져오는 경우 액세스 로그 구성이 현재 구성에 이미 있음을 명시하는 충돌이 발생할 수 있으며 충돌 솔루션이 표시됩니다.

  10. McAfee Web Gateway 어플라이언스가 액세스 로그 구성이 이미 있음을 발견하는 경우, 규칙 세트 충돌을 해결하기 위해 표시되는 충돌 솔루션: 이름 변경 옵션을 선택하십시오.

    충돌 해결에 대한 자세한 정보는 McAfee Web Gateway 공급업체 문서를 참조하십시오.

    자동 회전으로 중간 서버에 밀어넣기(push)되도록 access.log 파일을 구성해야 합니다. 중간 서버에 파일을 밀어넣기(push)하는 기준이 시간인지 또는 access.log 파일의 크기인지는 중요하지 않습니다. 자동 회전에 대한 자세한 정보는 McAfee Web Gateway 공급업체 문서를 참조하십시오.

    참고: 생성되는 access.log 파일의 크기로 인해 McAfee Web Gate 어플라이언스에서 회전 후에 옵션 GZIP 파일을 선택하는 것이 좋습니다.
  11. 확인을 클릭하십시오.
  12. 변경사항 저장을 클릭하십시오.
    참고: 기본적으로 McAfee Web Gateway는 /opt/mwg/log/user-defined-logs/access.log/ 디렉토리에 액세스 로그를 쓰도록 구성됩니다.

다음에 수행할 작업

이제 McAfee Web Gateway에서 access.log 파일을 수신하도록 QRadar 를 구성할 준비가 되었습니다. 자세한 정보는 로그 파일 프로토콜을 사용하여 데이터 가져오기를 참조하십시오.