LEEF 이벤트를 IBM
QRadar에 전달하려면 Check Point Log Exporter를 사용하여 로그의 새 대상을 구성하십시오.
시작하기 전에
로그 익스포터는 여러 버전의 Check Point에 설치할 수 있습니다. LEEF 형식의 이벤트를 QRadar에 전송하기 전에 사용자 환경에 올바른 버전의 Check Point및 Log Exporter가 설치되어 있는지 확인하십시오.다음 표에서는 LEEF 이벤트가 지원되는 위치를 설명합니다.
표 1. LEEF를 지원하는 체크포인트 버전
| Check Point 버전 |
주석 |
| R81.10 |
로그 익스포터가 이 버전에 포함되어 있습니다. |
| R80.20 |
로그 익스포터가 이 버전에 포함되어 있습니다. |
| R80.10 |
로그 익스포터를 설치한 후 핫픽스를 나중에 설치하십시오. |
| R77.30 |
로그 익스포터를 설치한 후 핫픽스를 나중에 설치하십시오. |
- 체크포인트 R80.20
- Check Point R80.20으로 업그레이드하기 전에 로그 내보내기 프로그램 구성을 유지하려면 Check Point웹 사이트의 백업 및 복원 로그 내보내기 프로그램 지시사항을 따르십시오. (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk127653).
- 체크포인트 R80.10
- Check Point 버전 R80.10 이 다음 서버에 설치되어 있는지 확인하십시오.
- R80.10 다중 도메인 로그 서버
- 보안 관리 서버
- 로그 서버
- SmartEvent 서버
- 버전 R80.10 Jumbo Hotfix Take 56이상에 Log Exporter를 설치할 수 있습니다. 점보가 설치된 후 핫픽스를 설치해야 합니다. 점보를 업그레이드하려면 핫픽스를 설치 제거하고 점보를 업그레이드한 후 핫픽스를 다시 설치하십시오. 자세한 정보는 Check Point웹 사이트의 설치 주제 (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation) 를 참조하십시오.
- 체크포인트 R77.30
- Check Point 버전 R77.30 이 다음 서버에 설치되어 있는지 확인하십시오.
- 다중 도메인 서버
- 다중 도메인 로그 서버
- 로그 서버
- SmartEvent 서버
- 버전 R77.30 Jumbo Hotfix Take 292이상에 로그 내보내기 프로그램을 설치할 수 있습니다. 점보가 설치된 후 핫픽스를 설치해야 합니다. 점보를 업그레이드하려면 핫픽스를 설치 제거하고 점보를 업그레이드한 후 핫픽스를 다시 설치하십시오. 자세한 정보는 Check Point웹 사이트의 설치 주제 (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Installation) 를 참조하십시오.
프로시저
- 명령행 인터페이스를 사용하여 Check Point Log Exporter 콘솔의 전문가 모드에 액세스하려면 expert를 입력하고 Return을 누르십시오.
- 전문가 암호를 입력한 후 리턴을 누르십시오.
- 다음 명령을 입력하십시오.
cp_log_export add name <name> [domain-server <domain-server> target-server <target-server IP address> target-port <target-port>protocol <(udp|tcp)> format <(syslog)|(cef)|(leef)> [optional arguments]
팁: 서버가 도메인의 일부가 아닌 경우 설정 명령에 domain-server 필드를 포함하지 마십시오.
새 대상 디렉토리 및 기본 파일이 $EXPORTERDIR/targets/<deployment_name> 디렉토리에 작성됩니다.
다음 표는 샘플 매개변수 및 해당 값을 표시합니다.
표 2. 샘플 대상 구성
| 매개변수 |
값 |
| Name |
< 서비스> |
| Enabled |
예 |
| Target-server |
< QRadar_IP_address> |
| Target-port |
514 |
| Protocol |
TCP |
| Format |
LEEF |
| Read-mode |
반통합 읽기 모드 매개변수의 기본값은 다음과 같습니다.Semi-unified전체 데이터가 수집되었는지 확인하십시오.
|
기타 명령에 대한 자세한 정보는 Check Point웹 사이트 (https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk122323#Deployment 스크립트 추가 명령) 로 이동하십시오.
- 구성을 변경하려면 cp_log_export set를 입력하십시오.
- 기존 배치에서 구성을 확인하려면 cp_log_export
show를 입력하십시오.
- Log Exporter를 자동으로 시작하려면 cp_log_export
restart명령을 입력하십시오.
기본적으로 Log Exporter는 자동으로 시작되지 않습니다.
결과
QRadar 가 Check Point에서 이벤트를 수신하지 않는 경우 다음 문제점 해결 팁을 시도하십시오.
- $EXPORTERDIR/targets/<deployment_name>/conf/LeefFieldsMapping.xml 파일에서 속성 맵핑 문제를 확인하십시오.
- $EXPORTERDIR/targets/<deployment_name>/conf/LeefFormatDefinition.xml 파일에서 LEEF 헤더-맵핑 문제를 확인하십시오.
- 파일 경로를 확인하십시오. 파일 경로는 Check Point 업데이트로 변경될 수 있습니다. 구성 파일을 찾을 수 없는 경우 Check Point 관리자에게 문의하십시오.
자세한 문제점 해결 정보는
Log Exporter (cp_log_export) 유틸리티의 Check Point Syslog LEEF 이벤트 문제점 해결 기술 노트 (https://www.ibm.com/support/docview.wss?uid=ibm10876650) 를 참조하십시오.