IBM
QRadar DSM for Internet System Consortium (ISC) BIND는 ISC BIND 디바이스에서 Syslog 이벤트를 수집합니다.
QRadar와 통신하도록 ISC BIND를 구성하려면 다음 단계를 완료하십시오.
이 태스크에 대한 정보
QRadar에 이벤트를 전달하도록 ISC BIND 디바이스에서 syslog를 구성할 수 있습니다.
프로시저
- ISC BIND 디바이스에 로그인하십시오.
- 다음 파일을 열어서 로깅 절을 추가하십시오.
named.conf
logging {
channel <channel_name> {
syslog <syslog_facility>;
severity <critical | error | warning | notice | info | debug [level ] | dynamic
>;
print-category yes;
print-severity yes;
print-time yes;
};
category queries {
<channel_name>;
};
category notify {
<channel_name>;
};
category network {
<channel_name>;
};
category client {
<channel_name>;
};
};
For Example:
logging {
channel QRadar {
syslog local3;
severity info;
};
category queries {
QRadar;
};
category notify {
QRadar;
};
category network {
QRadar;
};
category client {
QRadar;
};
};
- 파일을 저장하고 종료하십시오.
- ISC BIND에서 선택한 기능을 사용하여 QRadar 에 로그하도록 syslog 구성을 편집하십시오.
<syslog_facility>.* @<IP_address>
여기서 <IP Address> 는 QRadar의 IP 주소입니다.
예를 들어,
local3.* @<IP_address>
참고: QRadar 는 심각도 레벨이 정보 이상인 로그만 구문 분석합니다.
- 다음 서비스를 다시 시작하십시오.
service syslog restart
service named restart
다음에 수행할 작업
QRadar에서 로그 소스를 추가하십시오.