Linux® 기반 운영 체제에서 syslog에 대해 RSA Authentication Manager를 구성할 수 있습니다.
프로시저
- SSH를 사용하여 RSA 보안 콘솔에 root 사용자로 로그인하십시오.
- RSA Authentication Manager 버전에 따라 편집할 수 있도록 다음 파일 중 하나를 여십시오.
- 버전 8이전 버전
- /usr/local/RSASecurity/RSAAuthenticationManager/utils/resources/ims.properties
- 버전 8
- /opt/rsa/am/utils/resources/ims.properties
- ims.properties 파일에 다음 항목을 추가하십시오.
ims.logging.audit.admin.syslog_host = <IP address>
ims.logging.audit.admin.use_os_logger = true
ims.logging.audit.runtime.syslog_host = <IP address>
ims.logging.audit.runtime.use_os_logger = true
ims.logging.system.syslog_host = <IP address>
ims.logging.system.use_os_logger = true
여기서 <IP address> 는 IBM
QRadar의 IP 주소 또는 호스트 이름입니다.
- ims.properties 파일을 저장하십시오.
- 편집하기 위해 다음 파일을 여십시오.
- 다음 명령을 입력하여 QRadar 를 syslog 항목으로 추가하십시오.
*.* @<IP address>
여기서 <IP address> 는 QRadar의 IP 주소 또는 호스트 이름입니다.
- 다음 명령을 입력하여 Linux용 syslog 서비스를 다시 시작하십시오.
syslog 전달 구성에 대한 자세한 정보는 RSA Authentication Manager 문서를 참조하십시오.
다음에 수행할 작업
QRadar에서 로그 소스 및 프로토콜을 구성하십시오. RSA 인증 관리자에서 이벤트를 수신하려면 로그 소스 유형 목록에서 RSA 인증 관리자 옵션을 선택하십시오.