QRadar (syslog) 와 통신하도록 McAfee Web Gateway 구성

McAfee Web Gateway에서 모든 이벤트를 수집하려면 IBM QRadar 를 syslog 서버로 지정하고 메시지 형식을 구성해야 합니다.

프로시저

  1. McAfee Web Gateway 콘솔에 로그인하십시오.
  2. 도구 모음에서 구성을 클릭하십시오.
  3. 파일 편집기 탭을 클릭하십시오.
  4. 어플라이언스 파일 을 펼치고 /etc/rsyslog.conf파일을 선택하십시오.

    파일 편집기가 편집할 rsyslog.conf 파일을 표시합니다.

  5. 다음 정보를 포함하도록 rsyslog.conf 파일을 수정하십시오.
    # send access log to qradar *.info;
    daemon.!=info;
    mail.none;authpriv.none;
    cron.none -/var/log/messages *.info;mail.none;
    authpriv.none;
    cron.none 
    @<IP Address>:<Port> 

    여기서,

    • <IP Address> 는 QRadar의 IP 주소입니다.
    • <포트> 는 syslog 포트 번호입니다 (예: 514).
  6. 변경사항 저장을 클릭하십시오.

    이제 McAfee Web Gateway 어플라이언스에서 syslog 핸들러에 대한 정책을 가져올 준비가 되었습니다. 자세한 정보는 Syslog 로그 핸들러 가져오기를 참조하십시오.