데이터 내보내기 구성

데이터 내보내기는 Verdasys Digital Guardian이 IBM QRadar에 전달하는 이벤트를 구성하는 옵션을 제공합니다.

프로시저

  1. Digital Guardian 관리 콘솔에 로그인하십시오.
  2. 작업공간 > 데이터 내보내기 > 내보내기 작성을 선택하십시오.
  3. 데이터 소스 목록에서 경보 또는 이벤트 를 데이터 소스로 선택하십시오.
  4. 내보내기 유형 목록에서 QRadar LEEF를 선택하십시오.

    Verdasys Digital Guardian이 v6.0.x인 경우, Syslog내보내기 유형으로 선택할 수 있습니다. QRadar LEEF는 v6.1.1 이상의 모든 Verdasys Digital Guardian 어플라이언스에 대해 선호되는 내보내기 유형 형식입니다.

  5. 유형 목록에서 전송 프로토콜로 UDP 또는 TCP 를 선택하십시오.

    QRadar 는 두 전송 프로토콜 중 하나에서 syslog 이벤트를 채택할 수 있습니다. 경보 이벤트의 길이가 일반적으로 1024바이트를 초과하는 경우, 이벤트가 잘리는 것을 예방하기 위해 TCP를 선택할 수 있습니다.

  6. 서버 필드에 QRadar Console 또는 Event Collector의 IP 주소를 입력하십시오.
  7. 포트 필드에 514를 입력하십시오.
  8. 심각도 레벨 목록에서 심각도 레벨을 선택하십시오.
  9. 활성 선택란을 선택하십시오.
  10. 다음을 클릭하십시오.
  11. 사용 가능한 필드의 목록에서 데이터 내보내기에 대한 다음 경보 또는 이벤트 필드를 추가하십시오.
    • 에이전트 로컬 시간
    • 애플리케이션
    • 컴퓨터 이름
    • 세부사항 파일 크기
    • IP 주소
    • 로컬 포트
    • 조작 (필수)
    • 정책
    • 원격 포트
    • 규칙
    • 심각도
    • 소스 IP 주소
    • 사용자 이름
    • 차단됨
    • 분류됨
  12. 데이터 내보내기의 필드에 대한 기준을 선택하고 다음을 클릭하십시오.

    기본적으로, Criterion은 공백입니다.

  13. 기준에 대한 그룹을 선택하고 다음을 클릭하십시오.

    기본적으로, Group은 공백입니다.

  14. 조회 테스트를 클릭하십시오.

    테스트 조회는 데이터베이스가 적절하게 실행된다는 것을 확인합니다.

  15. 다음을 클릭하십시오.
  16. 데이터 내보내기를 저장하십시오.

    구성이 완료되었습니다.

다음에 수행할 작업

Verdasys Digital Guardian으로부터의 데이터 내보내기가 5분 간격으로 발생합니다. 필요한 경우, Verdasys Digital Guardian에서 작업 스케줄러로 이 타이밍을 조정할 수 있습니다. Verdasys Digital Guardian에서 QRadar 로 내보낸 이벤트는 로그 보기 탭에 표시됩니다.