분석기 조회 로깅 구성

IBM QRadar에서 로그 소스를 추가하려면 먼저 AWS 관리 콘솔에서 분석기 조회 로깅을 구성해야 합니다.

프로시저

  1. AWS 관리 콘솔 에 로그인하여 Route 53콘솔을 여십시오.
  2. 라우트 53 탐색 메뉴에서 분석기 > 조회 로깅을 선택하십시오.
  3. 지역 목록에서 조회 로깅 구성을 작성할 지역을 선택하십시오.
    팁: 선택하는 지역은 조회를 로그할 Amazon VPC (Virtual Private Clouds) 를 작성한 지역과 동일해야 합니다. VPC가 여러 지역에 있는 경우 각 지역에 대해 하나 이상의 조회 로깅 구성을 작성하십시오.
  4. 조회 로깅 구성을 클릭한 후 조회 로깅 구성의 이름을 입력하십시오. 구성 이름이 조회 로깅 구성 목록의 콘솔에 표시됩니다.
  5. 조회 로그 대상 섹션에서 분석기가 조회 로그를 공개할 대상을 선택하십시오. QRadar 는 CloudWatch 로그 로그 그룹 및 S3 버킷을 조회 로그의 대상으로 지원합니다.
    • Amazon AWS S3 REST API를 사용하는 경우 S3 버킷을 선택하십시오.
    • Amazon Web Services 프로토콜을 사용하는 경우 CloudWatch Logs 로그 그룹을 선택하십시오.
  6. VPC를 로그하려면 조회를 로그할 VPC 섹션에서 VPC 추가를 클릭하십시오. 선택한 VPC에서 시작되는 DNS 조회가 로그됩니다. VPC를 선택하지 않으면 Resolver에서 조회가 로그되지 않습니다.
  7. 조회 로깅 구성을 클릭하십시오.

다음에 수행할 작업

AWS 관리 콘솔에서 IAM (Identity and Access) 사용자 작성