CloudPassage Halo 이벤트를 수집하려면 syslog 이벤트를 QRadar에 전송하도록 CloudPassage Halo Event Connector 스크립트를 다운로드하여 구성하십시오.
시작하기 전에
Event Connector를 구성하려면 먼저 읽기 전용
CloudPassage API 키를 작성해야 합니다. 읽기 전용 키를 작성하려면 CloudPassage 포털에 로그인하고 사이트 관리 창에서 새 키 추가 를 클릭하십시오.
이 태스크에 대한 정보
Event Connector 스크립트를 사용하려면 Event Connector 스크립트를 실행할 호스트에
Python 2.6 이상을 설치해야 합니다. Event Connector는
모든 Halo 등록자가 사용할 수 있는 CloudPassage Event API 호출을 작성합니다.참고: 로그 파일 프로토콜을 사용하여 검색할 QRadar 의 파일에 이벤트를 쓰도록 CloudPassage Halo 이벤트 수집을 구성할 수 있지만 이 방법은 권장되지 않습니다.
프로시저
- CloudPassage 포털에 로그인하십시오.
- 설정 > 사이트 관리로 이동하십시오.
- API키 탭을 클릭하십시오.
- 사용할 키에 대해 표시 를 클릭하십시오.
- 키 ID 및 비밀 키를 텍스트 파일로 복사하십시오.
파일에 키 ID 및 비밀 키를 세로 막대/파이프(|)로 구분한 하나의 행만
포함되어 있는지 확인하십시오(예:
your_key_id|your_secret_key). 여러 Halo
계정에서 이벤트를 검색하려면 각 계정 당 하나의 행을
추가하십시오.
- 파일을 haloEvents.auth로 저장하십시오.
- https://github.com/cloudpassage/halo-event-connector-python에서 Event Connector 스크립트 및 연관된 파일을 다운로드하십시오.
- 다음 파일을 Python 2.6 (또는 그 이상) 이 설치된 Linux® 또는 Windows 시스템에 복사하십시오.
- haloEvents.py
- cpapi.py
- cputils.py
- remote_syslog.py (Windows에 이벤트 커넥터를 배치하고 syslog를 통해 이벤트를 전송하려는 경우에만 이 스크립트를 사용하십시오.)
- haloEvents.auth
- Linux 또는 Windows 시스템에서 환경 변수를 설정하십시오.
- Linux의 경우, PATH 환경 변수에 Python 인터프리터에 대한 전체 경로를 포함하십시오.
- Windows에서 다음 변수를 설정하십시오.
- haloEvents.py 및 Python 인터프리터의 위치를 포함하도록 PATH 변수를 설정하십시오.
- PYTHONPATH 변수에 Python 라이브러리 및 Python 인터프리터의 위치가
포함되도록 설정하십시오.
- Event Connector가 Windows 시스템에 배치된 syslog를 통해 이벤트를 전송하려면 --leefsyslog=<QRadar IP> 스위치와 함께 haloEvents.py 스크립트를 실행하십시오.
haloEvents.py --leefsyslog=192.0.2.1
기본적으로 Event Connector는 초기 연결 시 기존 이벤트를 검색하고
이후에는 새 이벤트만 검색합니다. 특정 날짜로부터
이벤트 검색을 시작하려면 시작 시 모든 히스토리 이벤트를
검색하기 보다는 다음과 같이 --starting=<date> 스위치를 사용하십시오. 여기서
날짜는 YYYY-MM-DD 형식입니다.
haloEvents.py --leefsyslog=192.0.2.1 --starting=2014-04-02
- syslog를 통해 이벤트를 전송하고 Event Connector를 Linux 시스템에 배치하려면 로컬 로거 디먼을 구성하십시오.
- 시스템에서 사용하는 로그 프로그램을 확인하려면 다음 명령을
입력하십시오.
ls -d /etc/*syslog*
보유한 Linus 배포에 따라 다음 파일이 나열될 수
있습니다.
- rsyslog.conf
- syslog-ng.conf
- syslog.conf
- 사용자 환경에 대한 관련 정보를 사용하여 적절한 .conf 파일을 편집하십시오.
다음은 syslog-ng 구성의 예제입니다.
source s_src {
file("/var/log/leefEvents.txt");
};
destination d_qradar {
udp("qradar_hostname" port(514));
};
log {
source(s_src); destination(d_qradar);
};
- leeffile=<filepath> 스위치를 사용하여 haloEvents.py 스크립트를 실행하려면 다음 명령을 입력하십시오.
haloEvents.py
--leeffile=/var/log/leefEvents.txt
--starting=YYYY-MM-DD 스위치를 포함시켜
초기 시작 시 지정된 날짜로부터 이벤트를 수집하도록
지정할 수 있습니다.
참고: syslog를 사용하는 대신 로그 파일 프로토콜을 사용하여 QRadar 가 검색할 파일에 이벤트를 쓸 수 있습니다. Windows 또는 Linux 에서 이벤트를 대신 파일에 쓰려면 --leeffile=<filename> 스위치를 사용하여 쓸 파일을 지정하십시오.