OSSEC 구성

독립형 설치 또는 관리 서버에서 OSSEC에 대한 syslog를 구성할 수 있습니다.

프로시저

  1. SSH를 사용하여 OSSEC 디바이스에 로그인하십시오.
  2. OSSEC 구성 ossec.conf 파일을 편집하십시오.

    <installation directory>/ossec/etc/ossec.conf

  3. 다음 syslog 구성을 추가하십시오.
    참고: alerts 항목 뒤와 localfile 항목 앞에 syslog 구성을 추가하십시오.

    </alerts>

    <syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output>

    <localfile>

    예를 들면 다음과 같습니다.

    <syslog_output> <server><IP_address></server> <port>514</port> </syslog_output>

  4. OSSEC 구성 파일을 저장하십시오.
  5. syslog 디먼을 사용하려면 다음 명령을 입력하십시오.

    <installation directory>/ossec/bin/ossec-control enable client-syslog

  6. 다음 명령을 입력하여 syslog 디먼을 다시 시작하십시오.

    <installation directory>/ossec/bin/ossec-control restart

    구성이 완료되었습니다. OSSEC 이벤트가 자동으로 감지될 때 로그 소스가 IBM QRadar 에 추가됩니다. OSSEC에 의해 QRadar 에 전달되는 이벤트는 QRadar로그 보기 탭에 표시됩니다.