이벤트를 전달하도록 XDASv2 구성

기본적으로, XDASv2가 이벤트를 파일에 로그하도록 구성됩니다. XDASv2 에서 QRadar로 이벤트를 전달하려면 xdasconfig.properties.template 를 편집하고 syslog 전달을 위한 파일을 구성해야 합니다.

이 태스크에 대한 정보

감사 이벤트는 파일에 로그되지 않고 syslog에 의해 QRadar로 전달되어야 합니다.

syslog 이벤트를 전달하기 위해 XDASv2를 구성하려면 다음을 수행하십시오.

프로시저

  1. Novell eDirectory를 호스팅하는 서버에 로그인하십시오.
  2. 편집하기 위해 다음 파일을 여십시오.
    • Windows- C:\Novell\NDS\xdasconfig.properties.template
    • Linux 또는 Solaris - etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
  3. 루트 로그 프로그램을 설정하려면 다음 행에서 주석 표시(#)를 제거하십시오.

    log4j.rootLogger=debug, S, R

  4. 덧붙이기를 설정하려면 다음 행에서 주석 표시(#)를 제거하십시오.

    log4j.appender.S=org.apache.log4j.net.SyslogAppender

  5. syslog 대상에 대한 IP 주소를 구성하려면 주석 표시(#)를 제거하고 다음 행을 편집하십시오.

    log4j.appender.S.Host=<IP address> log4j.appender.S.Port=<Port>

    여기서,

    <IP address> 는 QRadar의 IP 주소 또는 호스트 이름입니다.

    <Port>는 UDP 또는 TCP 프로토콜에 대한 포트 번호입니다. syslog 통신을 위한 기본 포트는 QRadar 또는 이벤트 콜렉터의 경우 포트 514 입니다.

  6. syslog 프로토콜을 구성하려면 주석 표시(#)를 제거하고 다음 행에 프로토콜(UDP, TCP, 또는 SSL) 사용을 입력하십시오.

    log4j.appender.S.Protocol=TCP

    암호화된 프로토콜 SSL은 QRadar에서 지원되지 않습니다.

  7. 이벤트를 로깅하기 위한 심각도 레벨을 설정하려면 다음 행에서 주석 표시(#)를 제거하십시오.

    log4j.appender.S.Threshold=INFO

    INFO의 기본값은 이벤트에 대한 올바른 심각도 레벨입니다.

  8. 이벤트를 로깅하기 위한 기능을 설정하려면 다음 행에서 주석 표시(#)를 제거하십시오.

    log4j.appender.S.Facility=USER

    USER의 기본값은 이벤트에 대한 올바른 기능입니다.

  9. 이벤트를 로깅하기 위한 기능을 설정하려면 다음 행에서 주석 표시(#)를 제거하십시오.

    log4j.appender.R.MaxBackupIndex=10

  10. xdasconfig.properties.template 파일을 저장하십시오.

    XDASv2 이벤트에 대한 syslog 특성을 구성하면 XDASv2 모듈을 로드할 준비가 됩니다.