Open Source SNORT 구성

Open Source SNORT 디바이스에 syslog를 구성하려면 다음을 수행하십시오.

이 태스크에 대한 정보

Red Hat Enterprise를 실행하는 시스템에 다음 프로시저가 적용됩니다. 다음 프로시저는 기타 운영 체제에 따라 다양합니다.

프로시저

  1. 원격 시스템에서 SNORT를 구성하십시오.
  2. snort.conf 파일을 여십시오.
  3. 다음 행의 주석을 해제하십시오.

    output alert_syslog:LOG_AUTH LOG_INFO

  4. 파일을 저장하고 종료하십시오.
  5. 다음 파일을 여십시오.

    /etc/init.d/snortd

  6. 예제에 표시된 대로 다음 행에 -s 를 추가하십시오.
    daemon /usr/sbin/snort $ALERTMODE 
    $BINARY_LOG $NO PACKET_LOG $DUMP_APP -D 
    $PRINT_INTERFACE -i $i -s -u $USER -g 
    $GROUP $CONF -i $LOGIR/$i $PASS_FIRST
    daemon /usr/sbin/snort $ALERTMODE 
    $BINARY_LOG $NO_PACKET_LOG $DUMP_APP -D 
    $PRINT_INTERFACE $INTERFACE -s -u $USER -g 
    $GROUP $CONF -i $LOGDIR
  7. 파일을 저장하고 종료하십시오.
  8. 다음 명령을 입력하여 SNORT를 다시 시작하십시오.

    /etc/init.d/snortd restart

  9. syslog.conf 파일을 여십시오.
  10. 다음 코드를 반영하려면 파일을 업데이트하십시오.

    auth.info@<IP Address>

    여기서 <IP Address> 는 로그를 보낼 시스템입니다.

  11. 파일을 저장하고 종료하십시오.
  12. syslog를 다시 시작하십시오.

    /etc/init.d/syslog restart

다음에 수행할 작업

이제 QRadar에서 로그 소스를 구성할 수 있습니다.