Sentrigo Hedgehog

Sentrigo Hedgehog 디바이스를 IBM QRadar와 통합할 수 있습니다.

이 태스크에 대한 정보

Sentrigo Hedgehog 디바이스는 syslog를 사용하여 LEEF 이벤트를 승인합니다. Sentrigo Hedgehog 디바이스와 통합하도록 QRadar 를 구성하기 전에 다음 단계를 수행하십시오.

프로시저

  1. Sentrigo Hedgehog 명령행 인터페이스(CLI)에 로그인하십시오.
  2. 편집하기 위해 다음 파일을 여십시오.

    <Installation directory>/conf/sentrigo-custom.properties

    여기서 <설치 디렉토리> 는 Sentrigo Hedgehog 설치를 포함하는 디렉토리입니다.

  3. 다음 log.format 항목을 사용자 정의 특성 파일에 추가하십시오.
    참고: Sentrigo Hedgehog 구성 또는 설치에 따라 기존 log.format 항목을 바꾸거나 겹쳐써야 할 수 있습니다.
    sentrigo.comm.ListenAddress=1996 
    log.format.body.custom=usrName=$osUser:20$|duser=$execUser:20$| 
    severity=$severity$|identHostName=$sourceHost$|src=$sourceIP$| 
    dst=$agent.ip$|devTime=$logonTime$|
    devTimeFormat=EEE MMM dd HH:mm:ss z yyyy|
    cmdType=$cmdType$|externalId=$id$| 
    execTime=$executionTime.time$|
    dstServiceName=$database.name:20$|
    srcHost=$sourceHost:30$|execProgram=$execProgram:20$| 
    cmdType=$cmdType:15$|oper=$operation:225$| 
    accessedObj=$accessedObjects.name:200$
    log.format.header.custom=LEEF:1.0|
    Sentrigo|Hedgehog|$serverVersion$|$rules.name:150$| 
    log.format.header.escaping.custom=\\| 
    log.format.header.seperator.custom=, 
    log.format.header.escape.char.custom=\\ 
    log.format.body.escaping.custom=\= 
    log.format.body.escape.char.custom=\\ 
    log.format.body.seperator.custom=| 
    log.format.empty.value.custom=NULL 
    log.format.length.value.custom=10000 
    log.format.convert.newline.custom=true
  4. 사용자 정의 특성 파일을 저장하십시오.
  5. Sentrigo Hedgehog 서비스를 중지하고 다시 시작하여 log.format 변경사항을 구현하십시오.

    이제 QRadar에서 로그 소스를 구성할 수 있습니다.

  6. Sentrigo Hedgehog 디바이스에서 이벤트를 수신하도록 QRadar 를 구성하려면: 로그 소스 유형 목록에서 Sentrigo Hedgehog 옵션을 선택하십시오.

    Sentrigo Hedgehog에 대한 자세한 정보는 공급업체 문서를 참조하십시오.