OSSEC 구성
독립형 설치 또는 관리 서버에서 OSSEC에 대한 syslog를 구성할 수 있습니다.
프로시저
- SSH를 사용하여 OSSEC 디바이스에 로그인하십시오.
- OSSEC 구성 ossec.conf 파일을 편집하십시오.
<installation directory>/ossec/etc/ossec.conf
- 다음 syslog 구성을 추가하십시오.참고: alerts 항목 뒤와 localfile 항목 앞에 syslog 구성을 추가하십시오.
</alerts><syslog_output> <server>(QRadar IP Address)</server> <port>514</port> </syslog_output><localfile>예를 들면 다음과 같습니다.
<syslog_output> <server><IP_address></server> <port>514</port> </syslog_output> - OSSEC 구성 파일을 저장하십시오.
- syslog 디먼을 사용하려면 다음 명령을 입력하십시오.
<installation directory>/ossec/bin/ossec-control enable client-syslog
- 다음 명령을 입력하여 syslog 디먼을 다시 시작하십시오.
<installation directory>/ossec/bin/ossec-control restart
구성이 완료되었습니다. OSSEC 이벤트가 자동으로 감지될 때 로그 소스가 IBM QRadar 에 추가됩니다. OSSEC에 의해 QRadar 에 전달되는 이벤트는 QRadar의 로그 보기 탭에 표시됩니다.