IBM
QRadar와 통신하기 위해 Vormetric Data Security Manager를 사용하는 경우 Vormetric Data Firewall FS 에이전트의 모든 이벤트도 Vormetric Data Security Manager를 통해 QRadar 시스템으로 전달됩니다.
이 태스크에 대한 정보
Vormetric Data Security Manager를 생략하기 위해 LEEF 이벤트를 QRadar 시스템으로 직접 전송하도록 Vormetric Data Firewall FS 에이전트를 구성할 수 있습니다.
Vormetric Data Security Manager 사용자 계정에는 시스템 관리자 권한이 있어야 합니다.
프로시저
- Vormetric Data Security Manager에 로그인하십시오.
- 탐색 메뉴에서 을 클릭하십시오.
- FS 에이전트 로그 탭을 클릭하십시오.
- 정책 평가 행에서 다음 매개변수를 구성하십시오.
- Syslog/이벤트 로그에 로그 선택란을 선택하십시오.
- 서버에 업로드 선택란을 지우십시오.
- 레벨 목록에서 정보를 선택하십시오.
이 설정은 정책 평가 모듈의 전체 감사 추적이 Security Manager가 아닌
syslog 서버에 직접적으로 전송될 수 있도록 합니다. 두 대상을 모두 사용 가능하게 두면 QRadar 시스템에 대한 이벤트가 중복될 수 있습니다.
- Syslog 설정 섹션에서 다음 매개변수를 구성하십시오. 서버 필드에서 다음 구문을 사용하여 QRadar 시스템의 IP 주소 또는 호스트 이름 및 포트 번호를 입력하십시오.
qradar_IP address_or_host:포트
- 프로토콜 목록에서 TCP 또는 QRadar 시스템의 로그 소스 구성과 일치하는 값을 선택하십시오.
- 메시지 형식 목록에서 LEEF를 선택하십시오.
다음에 수행할 작업
이 구성은 Vormetric Data
Security Manager에 나중에 추가되는 모든 호스트 또는 호스트 그룹에 적용됩니다. 각 기존 호스트 또는 호스트 그룹의 경우,
호스트 목록에서 필수 호스트 또는 호스트 그룹을 선택하고 프로시저를 반복하십시오.