데이터 내보내기는 Verdasys Digital Guardian이 IBM
QRadar에 전달하는 이벤트를 구성하는 옵션을 제공합니다.
프로시저
- Digital Guardian 관리 콘솔에 로그인하십시오.
- 을 선택하십시오.
- 데이터 소스 목록에서 경보 또는 이벤트 를 데이터 소스로 선택하십시오.
- 내보내기 유형 목록에서 QRadar LEEF를 선택하십시오.
Verdasys Digital Guardian이 v6.0.x인 경우, Syslog를
내보내기 유형으로 선택할 수 있습니다. QRadar LEEF는 v6.1.1 이상의 모든 Verdasys Digital Guardian 어플라이언스에 대해 선호되는 내보내기 유형 형식입니다.
- 유형 목록에서 전송 프로토콜로 UDP 또는 TCP 를 선택하십시오.
QRadar 는 두 전송 프로토콜 중 하나에서 syslog 이벤트를 채택할 수 있습니다. 경보 이벤트의 길이가 일반적으로 1024바이트를 초과하는 경우,
이벤트가 잘리는 것을 예방하기 위해 TCP를 선택할 수 있습니다.
- 서버 필드에 QRadar
Console 또는 Event Collector의 IP 주소를 입력하십시오.
- 포트 필드에 514를 입력하십시오.
- 심각도 레벨 목록에서 심각도 레벨을 선택하십시오.
- 활성 선택란을 선택하십시오.
- 다음을 클릭하십시오.
- 사용 가능한 필드의 목록에서 데이터 내보내기에 대한
다음 경보 또는 이벤트 필드를 추가하십시오.
- 에이전트 로컬 시간
- 애플리케이션
- 컴퓨터 이름
- 세부사항 파일 크기
- IP 주소
- 로컬 포트
- 조작 (필수)
- 정책
- 원격 포트
- 규칙
- 심각도
- 소스 IP 주소
- 사용자 이름
- 차단됨
- 분류됨
- 데이터 내보내기의 필드에 대한 기준을 선택하고 다음을 클릭하십시오.
- 기준에 대한 그룹을 선택하고 다음을 클릭하십시오.
- 조회 테스트를 클릭하십시오.
테스트 조회는 데이터베이스가 적절하게 실행된다는 것을 확인합니다.
- 다음을 클릭하십시오.
- 데이터 내보내기를 저장하십시오.
다음에 수행할 작업
Verdasys Digital Guardian으로부터의 데이터 내보내기가 5분 간격으로 발생합니다. 필요한 경우,
Verdasys Digital Guardian에서 작업 스케줄러로 이 타이밍을 조정할 수 있습니다. Verdasys Digital Guardian에서 QRadar 로 내보낸 이벤트는 로그 보기 탭에 표시됩니다.