이벤트를 수집하려면syslog 이벤트를 전달하도록 Trusteer Apex Local Event Aggregator에서
syslog 서버를 구성해야 합니다.
프로시저
- Trusteer Apex L.E.A. 관리 콘솔.
- 탐색 메뉴에서 구성을 선택하십시오.
- 현재 Trusteer Apex 로컬 이벤트 집계자 구성을 내보내려면 내보내기 를 클릭하고 파일을 저장하십시오.
- 텍스트 편집기로 구성 파일을 여십시오.
-
syslog.event_targets 섹션에서 다음 정보를 추가하십시오.
{
host": "<QRadar IP address>", "port": "514", "proto": "tcp"
}
- 구성 파일을 저장하십시오.
- 탐색 메뉴에서 구성을 선택하십시오.
- 파일 선택 을 클릭하고 이벤트 대상 IP 주소를 포함하는 새 구성 파일을 선택하십시오.
- 가져오기를 클릭하십시오.
syslog 이벤트는 Trusteer Apex 로컬 이벤트 집계자에 의해 생성되므로 구성 파일에 지정된 대상으로 전달됩니다. 충분한 이벤트가 QRadar에 전달된 후 로그 소스가 자동으로 감지됩니다. 일반적으로 로그 소스를 자동으로 감지하는 데 최소 25개의 이벤트가 사용됩니다.
다음에 수행할 작업
관리자는 QRadar
Console 에 로그인하여 로그 소스가 작성되었는지 확인할 수 있습니다. 로그 보기 탭은 Trusteer Apex 로컬 이벤트 집계자의 이벤트를 표시합니다.