소포스 XG 방화벽

Sophos XG Firewall은 이전에는 Sophos Astaro Security Gateway로 알려졌습니다. DSM RPM의 이름은 여전히 ‘Sophos Astaro Security Gateway’로 유지됩니다. Sophos XG Firewall DSM은 IBM QRadar syslog를 통해 이벤트를 수신하므로, 모든 관련 이벤트를 기록할 수 QRadar 있습니다.

이 태스크에 대한 정보

Sophos XG 방화벽에서 syslog를 구성하려면:

프로시저

  1. Sophos XG Firewall 콘솔에 로그인하십시오.
  2. 탐색 메뉴에서 ‘시스템 서비스 ’ > ‘로그 설정’을 선택합니다.
  3. ‘Syslog 서버’ 섹션에서 ‘추가’를 클릭합니다.
  4. 다음 매개변수를 구성하십시오.
    1. 이름 -syslog 서버의 이름을 입력하십시오.
    2. IP 주소/도메인 : syslog 서버의 IP 주소 또는 도메인 이름. 로그가 이 서버로 전송됩니다
    3. 안전한 로그 전송 : TLS 를 사용하여 syslog 서버로 전송되는 로그를 암호화합니다.
    4. 포트 : 일반적으로 514( UDP / TCP 용) 또는 보안 TLS 포트입니다.
    5. Facility : Facility는 프로세스 및 데몬의 이름을 반영하며, syslog 서버에 로그의 출처를 알려줍니다.
      • DAEMON : 데몬 서비스로 실행 중인 프로세스
      • KERNEL : 커널 프로세스
      • 사용자 : 로그인한 사용자가 시작한 프로세스
      • LOCAL0-LOCAL7 : 이 항목들은 원하는 용도로 사용하실 수 있습니다. 예: 방화벽 1에 LOCAL1 을, 방화벽 2에 LOCAL2 을 설정하면, syslog 서버는 로그와 함께 해당 facility 값을 수신합니다.
    6. 보안 수준 : 보고된 메시지의 최소 심각도 수준. Sophos 방화벽은 사용자가 지정한 심각도 수준 이상인 모든 메시지를 기록합니다. 예를 들어, ‘오류’를 선택하면 ‘오류’ 태그가 지정된 모든 메시지와 ‘중요’, ‘경고’, ‘긴급’ 태그가 지정된 모든 메시지가 기록됩니다. 모든 메시지를 포함하려면 ‘디버그’를 선택하세요. 경보는 즉각적인 조치가 필요함을 의미합니다. 이 문제는 ' Critical'보다 심각도가 더 높습니다.
    7. 형식 : 로그 형식. 타사 syslog 서버는 다음 로그 형식 중 하나를 사용할 수 있습니다:
      • 표준 syslog 프로토콜 : 중앙 보고 시스템은 이 형식만 사용합니다.
      • ‘중앙 보고 형식’이 ‘표준 syslog 프로토콜 ’로 명칭이 변경되었습니다.
      • 장치 표준 형식(구형) : 모듈마다 로그 데이터 필드의 수가 다른 사용자 정의 형식
  5. ‘저장’을 클릭하세요.
  6. 로그 설정 으로 이동하여 syslog 서버로 전송할 로그를 선택하십시오. QRadar이제 에서 로그 소스를 구성할 수 있습니다.
  7. Sophos XG 방화벽 장치에서 이벤트를 수신하도록 설정하려면 QRadar , ‘로그 소스 유형’ 목록에서 ‘Sophos XG 방화벽’을 선택하십시오.
  8. IBM QRadarSophos XG Firewall의 샘플 이벤트 메시지를 사용하여와의 통합이 성공적으로 이루어졌는지 확인할 수 있습니다.