McAfee Web Gateway에서 모든 이벤트를 수집하려면 IBM
QRadar 를 syslog 서버로 지정하고 메시지 형식을 구성해야 합니다.
프로시저
- McAfee Web Gateway 콘솔에 로그인하십시오.
- 도구 모음에서 구성을 클릭하십시오.
- 파일 편집기 탭을 클릭하십시오.
- 어플라이언스 파일 을 펼치고 /etc/rsyslog.conf파일을 선택하십시오.
파일 편집기가 편집할 rsyslog.conf 파일을 표시합니다.
- 다음 정보를 포함하도록 rsyslog.conf 파일을 수정하십시오.
# send access log to qradar *.info;
daemon.!=info;
mail.none;authpriv.none;
cron.none -/var/log/messages *.info;mail.none;
authpriv.none;
cron.none
@<IP Address>:<Port>
여기서,
- <IP Address> 는 QRadar의 IP 주소입니다.
- <포트> 는 syslog 포트 번호입니다 (예: 514).
- 변경사항 저장을 클릭하십시오.
이제 McAfee Web Gateway 어플라이언스에서 syslog 핸들러에 대한 정책을 가져올 준비가 되었습니다. 자세한 정보는 Syslog 로그 핸들러 가져오기를 참조하십시오.