BeyondTrust, Unix, Linux 및 네트워크 장치의 권한 관리 구성 QRadar
Linux®, Unix 또는 AIX® 운영 체제를 사용하는 경우 다음 프로시저를 완료하십시오.
BeyondTrust pblogs 는 스크립트를 사용하여 재형식화된 후 IBM QRadar에 전달되어야 합니다. QRadar 로 이벤트를 전달하기 전에 Unix, Linux 및 네트워크 장치 어플라이언스용 권한 관리( BeyondTrust Privilege Management)용 스크립트를 다운로드하고 구성해야 합니다.
프로시저
- IBM® 지원 웹사이트 (http://www.ibm.com/support)에서 다음 파일을 다운로드합니다:
pbforwarder.pl.gz
- BeyondTrust, Unix용 권한 관리, Linux 및 네트워크 장치용 권한 관리를 호스팅하는 장치에 파일을 복사합니다.참고: Perl 5.8 는 BeyondTrust Privilege Management for Unix, Linux 및 네트워크 장치 호스트 장치에 설치되어 있어야 합니다.
- 파일을 추출하려면 다음 명령을 입력하십시오.
gzip -d pbforwarder.pl.gz
- 스크립트 파일 권한을 설정하려면 다음 명령을 입력하십시오.
chmod +x pbforwarder.pl
- SSH를 사용하여 BeyondTrust, Unix용 권한 관리, Linux 및 네트워크 장치용 권한 관리를 호스팅하는 장치에 로그인합니다.
사용되는 신임 정보에는 로그 파일에 대한 읽기, 쓰기 및 실행 권한이 있어야 합니다.
- 적절한 명령 매개변수를 입력하십시오.
표 1. 명령 매개변수 매개변수
설명
-h -h 매개변수는 BeyondTrust Privilege Management for Unix, Linux 및 Networked Devices로부터 이벤트를 수신하는 syslog 호스트를 정의합니다. QRadar Console 또는 QRadar Event Collector의 IP 주소입니다.
-t -t 매개변수는 로그 파일을 고정하고 리스너에서 새 출력에 대해 모니터하기 위해 사용되는 명령행을 정의합니다.
Unix, Linux 및 네트워크 장치의 권한 관리를 위해 이 명령은
"pblog -l -t"로 지정해야 합니다.-p -p 매개변수는 이벤트를 전달할 때 사용되는 TCP 포트를 정의합니다.
아무것도 지정되지 않으면, 기본값은 포트 514입니다.
-H -H 매개변수는 모든 전송 이벤트의 syslog 헤더에 대한 호스트 이름 또는 IP 주소를 정의합니다. 이 주소는 유닉스, Linux 및 네트워크 장치용 권한 관리( BeyondTrust Privilege Management)의 IP 주소여야 합니다.
-r -r 매개변수는 프로세스 ID(.pid) 파일을 작성하려는 디렉토리 이름을 정의합니다. 기본값은 /var/run입니다.
-D가 지정되면 이 매개변수는 무시됩니다.
-l -l 매개변수는 잠금 파일을 작성할 디렉토리 이름을 정의합니다. 기본값은 /var/lock입니다.
-D가 지정되면 이 매개변수는 무시됩니다.
-D -D 매개변수는 스크립트가 포그라운드에서 실행한다는 것을 정의합니다.
기본 설정은 디먼으로 실행하고 모든 내부 메시지를 로컬 syslog 서버에 로그하는 것입니다.
-f -f 매개변수는 syslog 기능 및 선택적으로 Event Collector에 전송되는 메시지의 심각도를 정의합니다.
값이 지정되지 않으면,
user.info가 사용됩니다.-a -a 매개변수를 사용하면 AIX compatible ps 메소드를 사용할 수 있습니다.
이 명령은 AIX 시스템에서 Unix용 권한 관리, Linux 및 네트워크 장치( BeyondTrust )를 실행할 때만 필요합니다.
-d -d 매개변수는 디버그 로깅을 사용합니다.
-v -v 매개변수는 스크립트 버전 정보를 표시합니다.
- 다음 명령을 입력하여 pbforwarder.pl 스크립트를 시작하십시오. 다음 예제를 안내서로 사용하십시오. pbforwarder.pl -h <IP address> -t "pblog -l -t"
여기서
<IP address>는 QRadar 또는 Event Collector의 IP 주소입니다. - 선택사항: 스크립트가 이벤트를 QRadar로 전달하는 것을 중지하려면 다음 명령을 입력하여 pbforwarder.pl 스크립트를 중지하십시오.
kill -QUIT `cat /var/run/pbforwarder.pl.pid`
- 선택사항: 스크립트의 연결이 끊어지거나 작동이 중지되면 다음 명령을 입력하여 pbforwarder.pl 스크립트를 다시 연결하십시오.
kill -HUP `cat /var/run/pbforwarder.pl.pid`
QRadar BeyondTrust, Linux, 네트워크 장치의 syslog 이벤트에서 로그 소스를 자동으로 감지하고 생성합니다.