보안, 준수 및 감사 이벤트를 수집하려면 LEEF (Log Event Extended Format) syslog 이벤트를 IBM
QRadar에 전달하도록 Raz-Lee iSecurity 설치를 구성하십시오.
프로시저
- IBM i 명령행 인터페이스에 로그인하십시오.
- 명령행에서 STRAUD 를 입력하여 감사 메뉴 옵션에 액세스하십시오.
- 감사 메뉴에서 81을 선택하십시오. 시스템 구성.
- iSecurity/Base 시스템 구성 메뉴에서 32를 선택합니다. SIEM 1을 참조하십시오.
- 32.SIEM 1 매개변수 값을 구성하십시오.
32에 대해 자세히 알아보십시오. SIEM 1매개변수 값:표 1. 32.SIEM 1개의 매개변수 값
| 매개변수 |
값 |
| SIEM 1 이름 |
QRadar를 입력하십시오. |
| 포트 |
syslog 메시지를 보내는 데 사용되는 포트를 입력하십시오. 기본 포트는 514이며, 이는 syslog 표준입니다. |
| SYSLOG 유형 |
UDP의 경우 1 를 입력하십시오. |
| 대상 주소 |
QRadar의 IP 주소를 입력하십시오. |
| 자동 전송할 심각도 범위 |
0-7범위의 심각도 메시지 레벨을 입력하십시오. 예를 들어, 모든 syslog 메시지를 보내려면 7 을 입력하십시오.
|
| 사용할 기능 |
0-23범위의 syslog 기능 레벨을 입력하십시오. |
| 메시지 구조 |
*LEEF를 입력하십시오. |
| 데이터를 CCSID로 변환 |
데이터를 CCSID로 변환 필드에 0 를 입력하십시오. 이는 기본 문자 변환입니다.
|
| 최대 길이 |
1024를 입력하십시오. |
- iSecurity/Base 시스템 구성 메뉴에서 31을 선택합니다. 기본 제어.
- 구성 31. 기본 제어 매개변수 값.
31에 대해 자세히 알아보십시오. 기본 제어 매개변수 값:표 2. 31 기본 제어 매개변수 값
| 매개변수 |
값 |
| 전송하기 전에 규칙 실행 |
전송하려는 이벤트를 처리하려면 Y를 입력하십시오.
모든 이벤트를 보내려면 N를 입력하십시오.
|
| SIEM 1: QRadar® |
Y를 입력하십시오. |
| JSON 메시지 전송 (DAM의 경우) |
N를 입력하십시오. |
| 유일한 조작으로 |
N를 입력하십시오. |
- 명령행에서 방화벽 옵션을 구성하려면 STRFW 를 입력하여 메뉴 옵션에 액세스하십시오.
- 방화벽 메뉴에서 81을 선택하십시오. 시스템 구성.
- iSecurity (파트 1) 글로벌 매개변수: 메뉴에서 72를 선택하십시오. SIEM 1을 참조하십시오.
- 72.SIEM 1 매개변수 값을 구성하십시오.
72에 대해 자세히 알아보십시오. SIEM 1매개변수 값:표 3. 72.SIEM 1 매개변수 값
| 매개변수 |
값 |
| SIEM 1 이름 |
QRadar를 입력하십시오. |
| 포트 |
syslog 메시지를 보내는 데 사용되는 포트를 입력하십시오. 기본 포트는 514이며 이는 Syslog 표준입니다. |
| SYSLOG 유형 |
UDP syslog 유형에 대해 1 를 입력하십시오. |
| FYI 모드로 보내기 |
N를 입력하십시오. |
| 대상 주소 |
QRadar 콘솔의 IP 주소를 입력하십시오. |
| 자동 전송할 심각도 범위 |
0-7범위의 심각도 레벨을 입력하십시오.
|
| 사용할 기능 |
기능 레벨을 입력하십시오. |
| 메시지 구조 |
*LEEF를 입력하십시오. |
| 데이터를 CCSID로 변환 |
0를 입력하십시오. |
| 최대 길이 |
1024를 입력하십시오. |
- iSecurity (파트 1) 글로벌 매개변수: 메뉴에서 71을 선택하십시오. 기본 제어.
- 구성 71. 기본 제어 매개변수 값.
71에 대해 자세히 알아보십시오. 기본 제어 매개변수 값:표 4. 71 기본 제어 매개변수 값
| 매개변수 |
값 |
| SIEM 1: QRadar |
2를 입력하십시오. |
| JSON 메시지 전송 (DAM의 경우) |
0를 입력하십시오. |
결과
Raz-Lee iSecurity 에 의해 전달되는 Syslog LEEF 이벤트는 QRadar DSM for IBM i에 의해 자동으로 감지됩니다. 대부분의 경우 로그 소스는 몇 개의 이벤트가 발견된 후 QRadar 에 자동으로 작성됩니다.이벤트 비율이 낮으면 QRadar에서 Raz-Lee iSecurity 에 대한 로그 소스를 수동으로 구성할 수 있습니다. 로그 소스가 자동으로 발견되고 식별될 때까지 이벤트 유형은 다음과 같이 표시됩니다.Unknown로그 보기 탭에서 선택하십시오.