Linux 구성

Linux® 기반 운영 체제에서 syslog에 대해 RSA Authentication Manager를 구성할 수 있습니다.

프로시저

  1. SSH를 사용하여 RSA 보안 콘솔에 root 사용자로 로그인하십시오.
  2. RSA Authentication Manager 버전에 따라 편집할 수 있도록 다음 파일 중 하나를 여십시오.
    버전 8이전 버전
    /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
    버전 8
    /opt/rsa/am/utils/resources/ims.properties
  3. ims.properties 파일에 다음 항목을 추가하십시오.
    ims.logging.audit.admin.syslog_host = <IP address> 
    ims.logging.audit.admin.use_os_logger = true 
    ims.logging.audit.runtime.syslog_host = <IP address> 
    ims.logging.audit.runtime.use_os_logger = true 
    ims.logging.system.syslog_host = <IP address> 
    ims.logging.system.use_os_logger = true

    여기서 <IP address> 는 IBM QRadar의 IP 주소 또는 호스트 이름입니다.

  4. ims.properties 파일을 저장하십시오.
  5. 편집하기 위해 다음 파일을 여십시오.

    /etc/syslog.conf

  6. 다음 명령을 입력하여 QRadar 를 syslog 항목으로 추가하십시오.

    *.* @<IP address>

    여기서 <IP address> 는 QRadar의 IP 주소 또는 호스트 이름입니다.

  7. 다음 명령을 입력하여 Linux용 syslog 서비스를 다시 시작하십시오.

    service syslog restart

    syslog 전달 구성에 대한 자세한 정보는 RSA Authentication Manager 문서를 참조하십시오.

다음에 수행할 작업

QRadar에서 로그 소스 및 프로토콜을 구성하십시오. RSA 인증 관리자에서 이벤트를 수신하려면 로그 소스 유형 목록에서 RSA 인증 관리자 옵션을 선택하십시오.