Vormetric Data Security Manager를 무시하기 위해 Vormetric Data Firewall FS Agents 구성

IBM QRadar와 통신하기 위해 Vormetric Data Security Manager를 사용하는 경우 Vormetric Data Firewall FS 에이전트의 모든 이벤트도 Vormetric Data Security Manager를 통해 QRadar 시스템으로 전달됩니다.

이 태스크에 대한 정보

Vormetric Data Security Manager를 생략하기 위해 LEEF 이벤트를 QRadar 시스템으로 직접 전송하도록 Vormetric Data Firewall FS 에이전트를 구성할 수 있습니다.

Vormetric Data Security Manager 사용자 계정에는 시스템 관리자 권한이 있어야 합니다.

프로시저

  1. Vormetric Data Security Manager에 로그인하십시오.
  2. 탐색 메뉴에서 시스템 > 로그 환경 설정을 클릭하십시오.
  3. FS 에이전트 로그 탭을 클릭하십시오.
  4. 정책 평가 행에서 다음 매개변수를 구성하십시오.
    1. Syslog/이벤트 로그에 로그 선택란을 선택하십시오.
  5. 서버에 업로드 선택란을 지우십시오.
  6. 레벨 목록에서 정보를 선택하십시오.

    이 설정은 정책 평가 모듈의 전체 감사 추적이 Security Manager가 아닌 syslog 서버에 직접적으로 전송될 수 있도록 합니다. 두 대상을 모두 사용 가능하게 두면 QRadar 시스템에 대한 이벤트가 중복될 수 있습니다.

  7. Syslog 설정 섹션에서 다음 매개변수를 구성하십시오. 서버 필드에서 다음 구문을 사용하여 QRadar 시스템의 IP 주소 또는 호스트 이름 및 포트 번호를 입력하십시오.

    qradar_IP address_or_host:포트

  8. 프로토콜 목록에서 TCP 또는 QRadar 시스템의 로그 소스 구성과 일치하는 값을 선택하십시오.
  9. 메시지 형식 목록에서 LEEF를 선택하십시오.

다음에 수행할 작업

이 구성은 Vormetric Data Security Manager에 나중에 추가되는 모든 호스트 또는 호스트 그룹에 적용됩니다. 각 기존 호스트 또는 호스트 그룹의 경우, 호스트 목록에서 필수 호스트 또는 호스트 그룹을 선택하고 프로시저를 반복하십시오.