Sentrigo Hedgehog
Sentrigo Hedgehog 디바이스를 IBM QRadar와 통합할 수 있습니다.
이 태스크에 대한 정보
Sentrigo Hedgehog 디바이스는 syslog를 사용하여 LEEF 이벤트를 승인합니다. Sentrigo Hedgehog 디바이스와 통합하도록 QRadar 를 구성하기 전에 다음 단계를 수행하십시오.
프로시저
- Sentrigo Hedgehog 명령행 인터페이스(CLI)에 로그인하십시오.
- 편집하기 위해 다음 파일을 여십시오.
<Installation directory>/conf/sentrigo-custom.properties여기서 <설치 디렉토리> 는 Sentrigo Hedgehog 설치를 포함하는 디렉토리입니다.
- 다음 log.format 항목을 사용자 정의 특성 파일에 추가하십시오.참고: Sentrigo Hedgehog 구성 또는 설치에 따라 기존 log.format 항목을 바꾸거나 겹쳐써야 할 수 있습니다.
sentrigo.comm.ListenAddress=1996 log.format.body.custom=usrName=$osUser:20$|duser=$execUser:20$| severity=$severity$|identHostName=$sourceHost$|src=$sourceIP$| dst=$agent.ip$|devTime=$logonTime$| devTimeFormat=EEE MMM dd HH:mm:ss z yyyy| cmdType=$cmdType$|externalId=$id$| execTime=$executionTime.time$| dstServiceName=$database.name:20$| srcHost=$sourceHost:30$|execProgram=$execProgram:20$| cmdType=$cmdType:15$|oper=$operation:225$| accessedObj=$accessedObjects.name:200$log.format.header.custom=LEEF:1.0| Sentrigo|Hedgehog|$serverVersion$|$rules.name:150$| log.format.header.escaping.custom=\\| log.format.header.seperator.custom=, log.format.header.escape.char.custom=\\ log.format.body.escaping.custom=\= log.format.body.escape.char.custom=\\ log.format.body.seperator.custom=| log.format.empty.value.custom=NULL log.format.length.value.custom=10000 log.format.convert.newline.custom=true - 사용자 정의 특성 파일을 저장하십시오.
- Sentrigo Hedgehog 서비스를 중지하고 다시 시작하여 log.format 변경사항을 구현하십시오.
이제 QRadar에서 로그 소스를 구성할 수 있습니다.
- Sentrigo Hedgehog 디바이스에서 이벤트를 수신하도록 QRadar 를 구성하려면: 로그 소스 유형 목록에서 Sentrigo Hedgehog 옵션을 선택하십시오.
Sentrigo Hedgehog에 대한 자세한 정보는 공급업체 문서를 참조하십시오.