QRadar 와 통신하도록 Raz-Lee iSecurity 구성

보안, 준수 및 감사 이벤트를 수집하려면 LEEF (Log Event Extended Format) syslog 이벤트를 IBM QRadar에 전달하도록 Raz-Lee iSecurity 설치를 구성하십시오.

프로시저

  1. IBM i 명령행 인터페이스에 로그인하십시오.
  2. 명령행에서 STRAUD 를 입력하여 감사 메뉴 옵션에 액세스하십시오.
  3. 감사 메뉴에서 81을 선택하십시오. 시스템 구성.
  4. iSecurity/Base 시스템 구성 메뉴에서 32를 선택합니다. SIEM 1을 참조하십시오.
  5. 32.SIEM 1 매개변수 값을 구성하십시오.
    32에 대해 자세히 알아보십시오. SIEM 1매개변수 값:
    표 1. 32.SIEM 1개의 매개변수 값
    매개변수
    SIEM 1 이름 QRadar를 입력하십시오.
    포트 syslog 메시지를 보내는 데 사용되는 포트를 입력하십시오. 기본 포트는 514이며, 이는 syslog 표준입니다.
    SYSLOG 유형 UDP의 경우 1 를 입력하십시오.
    대상 주소 QRadar의 IP 주소를 입력하십시오.
    자동 전송할 심각도 범위

    0-7범위의 심각도 메시지 레벨을 입력하십시오. 예를 들어, 모든 syslog 메시지를 보내려면 7 을 입력하십시오.

    사용할 기능 0-23범위의 syslog 기능 레벨을 입력하십시오.
    메시지 구조 *LEEF를 입력하십시오.
    데이터를 CCSID로 변환

    데이터를 CCSID로 변환 필드에 0 를 입력하십시오. 이는 기본 문자 변환입니다.

    최대 길이 1024를 입력하십시오.
  6. iSecurity/Base 시스템 구성 메뉴에서 31을 선택합니다. 기본 제어.
  7. 구성 31. 기본 제어 매개변수 값.
    31에 대해 자세히 알아보십시오. 기본 제어 매개변수 값:
    표 2. 31 기본 제어 매개변수 값
    매개변수
    전송하기 전에 규칙 실행

    전송하려는 이벤트를 처리하려면 Y를 입력하십시오.

    모든 이벤트를 보내려면 N를 입력하십시오.

    SIEM 1: QRadar® Y를 입력하십시오.
    JSON 메시지 전송 (DAM의 경우) N를 입력하십시오.
    유일한 조작으로 N를 입력하십시오.
  8. 명령행에서 방화벽 옵션을 구성하려면 STRFW 를 입력하여 메뉴 옵션에 액세스하십시오.
  9. 방화벽 메뉴에서 81을 선택하십시오. 시스템 구성.
  10. iSecurity (파트 1) 글로벌 매개변수: 메뉴에서 72를 선택하십시오. SIEM 1을 참조하십시오.
  11. 72.SIEM 1 매개변수 값을 구성하십시오.
    72에 대해 자세히 알아보십시오. SIEM 1매개변수 값:
    표 3. 72.SIEM 1 매개변수 값
    매개변수
    SIEM 1 이름 QRadar를 입력하십시오.
    포트 syslog 메시지를 보내는 데 사용되는 포트를 입력하십시오. 기본 포트는 514이며 이는 Syslog 표준입니다.
    SYSLOG 유형 UDP syslog 유형에 대해 1 를 입력하십시오.
    FYI 모드로 보내기 N를 입력하십시오.
    대상 주소 QRadar 콘솔의 IP 주소를 입력하십시오.
    자동 전송할 심각도 범위

    0-7범위의 심각도 레벨을 입력하십시오.

    사용할 기능 기능 레벨을 입력하십시오.
    메시지 구조 *LEEF를 입력하십시오.
    데이터를 CCSID로 변환 0를 입력하십시오.
    최대 길이 1024를 입력하십시오.
  12. iSecurity (파트 1) 글로벌 매개변수: 메뉴에서 71을 선택하십시오. 기본 제어.
  13. 구성 71. 기본 제어 매개변수 값.
    71에 대해 자세히 알아보십시오. 기본 제어 매개변수 값:
    표 4. 71 기본 제어 매개변수 값
    매개변수
    SIEM 1: QRadar 2를 입력하십시오.
    JSON 메시지 전송 (DAM의 경우) 0를 입력하십시오.

결과

Raz-Lee iSecurity 에 의해 전달되는 Syslog LEEF 이벤트는 QRadar DSM for IBM i에 의해 자동으로 감지됩니다. 대부분의 경우 로그 소스는 몇 개의 이벤트가 발견된 후 QRadar 에 자동으로 작성됩니다.

이벤트 비율이 낮으면 QRadar에서 Raz-Lee iSecurity 에 대한 로그 소스를 수동으로 구성할 수 있습니다. 로그 소스가 자동으로 발견되고 식별될 때까지 이벤트 유형은 다음과 같이 표시됩니다.Unknown로그 보기 탭에서 선택하십시오.