BeyondTrust, Unix, Linux 및 네트워크 장치의 권한 관리 구성 QRadar

Linux®, Unix 또는 AIX® 운영 체제를 사용하는 경우 다음 프로시저를 완료하십시오.

BeyondTrust pblogs 는 스크립트를 사용하여 재형식화된 후 IBM QRadar에 전달되어야 합니다. QRadar 로 이벤트를 전달하기 전에 Unix, Linux 및 네트워크 장치 어플라이언스용 권한 관리( BeyondTrust Privilege Management)용 스크립트를 다운로드하고 구성해야 합니다.

프로시저

  1. IBM® 지원 웹사이트 (http://www.ibm.com/support)에서 다음 파일을 다운로드합니다:

    pbforwarder.pl.gz

  2. BeyondTrust, Unix용 권한 관리, Linux 및 네트워크 장치용 권한 관리를 호스팅하는 장치에 파일을 복사합니다.
    참고: Perl 5.8 는 BeyondTrust Privilege Management for Unix, Linux 및 네트워크 장치 호스트 장치에 설치되어 있어야 합니다.
  3. 파일을 추출하려면 다음 명령을 입력하십시오.

    gzip -d pbforwarder.pl.gz

  4. 스크립트 파일 권한을 설정하려면 다음 명령을 입력하십시오.

    chmod +x pbforwarder.pl

  5. SSH를 사용하여 BeyondTrust, Unix용 권한 관리, Linux 및 네트워크 장치용 권한 관리를 호스팅하는 장치에 로그인합니다.

    사용되는 신임 정보에는 로그 파일에 대한 읽기, 쓰기 및 실행 권한이 있어야 합니다.

  6. 적절한 명령 매개변수를 입력하십시오.
    표 1. 명령 매개변수

    매개변수

    설명

    -h

    -h 매개변수는 BeyondTrust Privilege Management for Unix, Linux 및 Networked Devices로부터 이벤트를 수신하는 syslog 호스트를 정의합니다. QRadar Console 또는 QRadar Event Collector의 IP 주소입니다.

    -t

    -t 매개변수는 로그 파일을 고정하고 리스너에서 새 출력에 대해 모니터하기 위해 사용되는 명령행을 정의합니다.

    Unix, Linux 및 네트워크 장치의 권한 관리를 위해 이 명령은 "pblog -l -t" 로 지정해야 합니다.

    -p

    -p 매개변수는 이벤트를 전달할 때 사용되는 TCP 포트를 정의합니다.

    아무것도 지정되지 않으면, 기본값은 포트 514입니다.

    -H

    -H 매개변수는 모든 전송 이벤트의 syslog 헤더에 대한 호스트 이름 또는 IP 주소를 정의합니다. 이 주소는 유닉스, Linux 및 네트워크 장치용 권한 관리( BeyondTrust Privilege Management)의 IP 주소여야 합니다.

    -r

    -r 매개변수는 프로세스 ID(.pid) 파일을 작성하려는 디렉토리 이름을 정의합니다. 기본값은 /var/run입니다.

    -D가 지정되면 이 매개변수는 무시됩니다.

    -l

    -l 매개변수는 잠금 파일을 작성할 디렉토리 이름을 정의합니다. 기본값은 /var/lock입니다.

    -D가 지정되면 이 매개변수는 무시됩니다.

    -D

    -D 매개변수는 스크립트가 포그라운드에서 실행한다는 것을 정의합니다.

    기본 설정은 디먼으로 실행하고 모든 내부 메시지를 로컬 syslog 서버에 로그하는 것입니다.

    -f

    -f 매개변수는 syslog 기능 및 선택적으로 Event Collector에 전송되는 메시지의 심각도를 정의합니다.

    값이 지정되지 않으면, user.info가 사용됩니다.

    -a

    -a 매개변수를 사용하면 AIX compatible ps 메소드를 사용할 수 있습니다.

    이 명령은 AIX 시스템에서 Unix용 권한 관리, Linux 및 네트워크 장치( BeyondTrust )를 실행할 때만 필요합니다.

    -d

    -d 매개변수는 디버그 로깅을 사용합니다.

    -v

    -v 매개변수는 스크립트 버전 정보를 표시합니다.

  7. 다음 명령을 입력하여 pbforwarder.pl 스크립트를 시작하십시오. 다음 예제를 안내서로 사용하십시오.
    pbforwarder.pl -h <IP address> -t "pblog -l -t"

    여기서 <IP address>QRadar 또는 Event Collector의 IP 주소입니다.

  8. 선택사항: 스크립트가 이벤트를 QRadar로 전달하는 것을 중지하려면 다음 명령을 입력하여 pbforwarder.pl 스크립트를 중지하십시오.

    kill -QUIT `cat /var/run/pbforwarder.pl.pid`

  9. 선택사항: 스크립트의 연결이 끊어지거나 작동이 중지되면 다음 명령을 입력하여 pbforwarder.pl 스크립트를 다시 연결하십시오.

    kill -HUP `cat /var/run/pbforwarder.pl.pid`

    QRadar BeyondTrust, Linux, 네트워크 장치의 syslog 이벤트에서 로그 소스를 자동으로 감지하고 생성합니다.