QRadar 에 LEEF 이벤트를 전달하도록 Check Point 구성

LEEF 이벤트를 IBM QRadar에 전달하려면 Check Point Log Exporter를 사용하여 로그의 새 대상을 구성하십시오.

시작하기 전에

로그 익스포터는 여러 버전의 Check Point에 설치할 수 있습니다. LEEF 형식의 이벤트를 QRadar에 전송하기 전에 사용자 환경에 올바른 버전의 Check Point및 Log Exporter가 설치되어 있는지 확인하십시오.

다음 표에서는 LEEF 이벤트가 지원되는 위치를 설명합니다.

표 1. LEEF를 지원하는 체크포인트 버전
Check Point 버전 주석
R81.10 로그 익스포터가 이 버전에 포함되어 있습니다.
R80.20 로그 익스포터가 이 버전에 포함되어 있습니다.
R80.10 로그 익스포터를 설치한 후 핫픽스를 나중에 설치하십시오.
R77.30 로그 익스포터를 설치한 후 핫픽스를 나중에 설치하십시오.
체크포인트 R80.20
Check Point R80.20으로 업그레이드하기 전에 로그 내보내기 프로그램 구성을 유지하려면 Check Point웹 사이트의 백업 및 복원 로그 내보내기 프로그램 지시사항을 따르십시오. (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk127653).
체크포인트 R80.10
Check Point 버전 R80.10 이 다음 서버에 설치되어 있는지 확인하십시오.
  • R80.10 다중 도메인 로그 서버
  • 보안 관리 서버
  • 로그 서버
  • SmartEvent 서버
버전 R80.10 Jumbo Hotfix Take 56이상에 Log Exporter를 설치할 수 있습니다. 점보가 설치된 후 핫픽스를 설치해야 합니다. 점보를 업그레이드하려면 핫픽스를 설치 제거하고 점보를 업그레이드한 후 핫픽스를 다시 설치하십시오. 자세한 정보는 Check Point웹 사이트의 설치 주제 (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation) 를 참조하십시오.
체크포인트 R77.30
Check Point 버전 R77.30 이 다음 서버에 설치되어 있는지 확인하십시오.
  • 다중 도메인 서버
  • 다중 도메인 로그 서버
  • 로그 서버
  • SmartEvent 서버
버전 R77.30 Jumbo Hotfix Take 292이상에 로그 내보내기 프로그램을 설치할 수 있습니다. 점보가 설치된 후 핫픽스를 설치해야 합니다. 점보를 업그레이드하려면 핫픽스를 설치 제거하고 점보를 업그레이드한 후 핫픽스를 다시 설치하십시오. 자세한 정보는 Check Point웹 사이트의 설치 주제 (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation) 를 참조하십시오.

프로시저

  1. 명령행 인터페이스를 사용하여 Check Point Log Exporter 콘솔의 전문가 모드에 액세스하려면 expert를 입력하고 Return을 누르십시오.
  2. 전문가 암호를 입력한 후 리턴을 누르십시오.
  3. 다음 명령을 입력하십시오.
    cp_log_export add name <name> [domain-server <domain-server> target-server <target-server IP address> target-port <target-port>protocol <(udp|tcp)> format <(syslog)|(cef)|(leef)> [optional arguments]
    팁: 서버가 도메인의 일부가 아닌 경우 설정 명령에 domain-server 필드를 포함하지 마십시오.

    새 대상 디렉토리 및 기본 파일이 $EXPORTERDIR/targets/<deployment_name> 디렉토리에 작성됩니다.

    다음 표는 샘플 매개변수 및 해당 값을 표시합니다.
    표 2. 샘플 대상 구성
    매개변수
    Name < 서비스>
    Enabled
    Target-server < QRadar_IP_address>
    Target-port 514
    Protocol TCP
    Format LEEF
    Read-mode 반통합

    읽기 모드 매개변수의 기본값은 다음과 같습니다.Semi-unified전체 데이터가 수집되었는지 확인하십시오.

    기타 명령에 대한 자세한 정보는 Check Point웹 사이트 (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Deployment 스크립트 추가 명령) 로 이동하십시오.

  4. 구성을 변경하려면 cp_log_export set를 입력하십시오.
  5. 기존 배치에서 구성을 확인하려면 cp_log_export show를 입력하십시오.
  6. Log Exporter를 자동으로 시작하려면 cp_log_export restart명령을 입력하십시오.
    기본적으로 Log Exporter는 자동으로 시작되지 않습니다.

결과

QRadar 가 Check Point에서 이벤트를 수신하지 않는 경우 다음 문제점 해결 팁을 시도하십시오.
  • $EXPORTERDIR/targets/<deployment_name>/conf/LeefFieldsMapping.xml 파일에서 속성 맵핑 문제를 확인하십시오.
  • $EXPORTERDIR/targets/<deployment_name>/conf/LeefFormatDefinition.xml 파일에서 LEEF 헤더-맵핑 문제를 확인하십시오.
  • 파일 경로를 확인하십시오. 파일 경로는 Check Point 업데이트로 변경될 수 있습니다. 구성 파일을 찾을 수 없는 경우 Check Point 관리자에게 문의하십시오.
자세한 문제점 해결 정보는 Log Exporter (cp_log_export) 유틸리티의 Check Point Syslog LEEF 이벤트 문제점 해결 기술 노트 (https://www.ibm.com/support/docview.wss?uid=ibm10876650) 를 참조하십시오.