QRadar 와 통신하도록 FORCEPOINT Stonesoft Management Center 구성

LogServerConfiguration.txt 파일을 편집하여 QRadar 와 통신하도록 Stonesoft Management Center를 구성하십시오. 텍스트 파일을 구성하면 스톤소프트 관리 센터가 syslog를 사용하여 QRadar에 LEEF 형식의 이벤트를 전달할 수 있습니다.

프로시저

  1. Stonesoft Management Center를 호스팅하는 어플라이언스에 로그인하십시오.
  2. Stonesoft Management Center 로그 서버를 중지하십시오.
  3. Windows에서 다음 방법 중 하나를 선택하여 Log Server를 중지하십시오.
    • Windows 서비스 목록에서 Log Server를 중지하십시오.
    • 배치 파일 <installation path>/bin/sgStopLogSrv.bat를 실행하십시오.
    Linux® - Linux에서 Log Server를 중지하려면 <installation path>/bin/sgStopLogSrv.sh 스크립트를 실행하십시오.
  4. LogServerConfiguration.txt 파일을 편집하십시오. 구성 파일이 다음 디렉토리에 있습니다.

    <installation path>/data/LogServerConfiguration.txt

  5. LogServerConfiguration.txt 파일에서 다음 매개변수를 구성하십시오.
    표 1. 로그 서버 구성 옵션

    매개변수

    설명

    SYSLOG_EXPORT_FORMAT

    LEEF

    syslog에 사용하기 위한 내보내기 형식으로 LEEF를 입력하십시오.

    SYSLOG_EXPORT_ALERT

    yes | no

    다음 값 중 하나를 입력하십시오.

    • Yes -syslog 프로토콜을 사용하여 QRadar 에 경보 항목을 내보냅니다.
    • No -경보 항목을 내보내지 않습니다.

    SYSLOG_EXPORT_FW

    yes | no

    다음 값 중 하나를 입력하십시오.

    • Yes -syslog 프로토콜을 사용하여 방화벽 및 VPN 항목을 QRadar 로 내보냅니다.
    • No -방화벽 및 VPN 항목을 내보내지 않습니다.

    SYSLOG_EXPORT_IPS

    yes | no

    다음 값 중 하나를 입력하십시오.

    • Yes -syslog 프로토콜을 사용하여 IPS 로그를 QRadar 로 내보냅니다.
    • No -IPS 로그를 내보내지 않습니다.

    SYSLOG_PORT

    514

    syslog 이벤트를 QRadar에 전달하기 위한 UDP 포트로 514 를 입력하십시오.

    SYSLOG_SERVER_ADDRESS

    QRadar IPv4 주소

    QRadar Console 또는 Event Collector의 IPv4 주소를 입력하십시오.

  6. LogServerConfiguration.txt 파일을 저장하십시오.
  7. Log Server를 시작하십시오.
    • Windows- <installation path>/bin/sgStartLogSrv.bat를 입력하십시오.
    • Linux - <installation path>/bin/sgStartLogSrv.sh를 입력하십시오.

    자세한 구성 지시사항은 StoneGate Management Center 관리자 안내서를 참조하십시오.

다음에 수행할 작업

syslog를 위해 트래픽 규칙을 구성할 준비가 되었습니다.

참고: 방화벽 규칙은 QRadar Console 또는 Event Collector 가 방화벽에 의해 Stonesoft Management Server와 분리된 경우에만 필요합니다. Tonesoft Management Server와 QRadar사이에 방화벽이 없는 경우 QRadar에서 로그 소스를 구성해야 합니다.