LEEF 이벤트를 IBM
QRadar에 전송하도록 HPE Network Automation Software를 구성하십시오.
시작하기 전에
HPE Network Automation Software 사용자 인터페이스에 대한 관리자 액세스 권한이 있어야 합니다.
프로시저
- HPE Network Automation Software 사용자 인터페이스에 로그인하십시오.
- 관리 메뉴에서 이벤트 알림 및 응답 규칙을 선택하십시오.
- 새 이벤트 알림 및 응답 규칙을 클릭하십시오.
- HPE 네트워크 자동화에 대한 매개변수를 구성하십시오.
다음 표에서는 LEEF 이벤트를 QRadar에 전송하기 위한 매개변수 값을 설명합니다.
| 매개변수 |
값 |
| 이름 지정된 이메일 및 이벤트 규칙 추가 |
모든 문자열을 사용할 수 있습니다. 예를 들면 QRadar_logs입니다. |
| 이 조치를 수행하려면 |
목록에서 Syslog 메시지 보내기 를 선택하십시오.
|
| 다음 이벤트가 발생하는 경우 |
- 모든 이벤트를 선택하십시오.
- 중요도 단추를 사용으로 설정하십시오.
- 정책 비준수 이벤트에 대한 조치를 수행하려면 모든 정책에 대해 단추를 사용으로 설정하십시오.
|
| 규칙 상태 |
활성 단추를 사용으로 설정하십시오. |
| Syslog 호스트 이름 |
QRadar 호스트 이름 또는 IP 주소. |
| Syslog 포트 |
514 |
| Syslog 메시지 |
LEEF:1.0|HP|Network Automation|v10|$EventType$|devTime=$EventDate$ devTimeFormat=EEE MMM dd HH:mm:ss Z yyyy src=$IPAddress$ eventId=$EventID$ usrName=$EventUserName$ eventText=$EventText$
팁: 모든 이벤트 속성은 탭으로 구분됩니다. 예를 들어, devTime, devTimeFormat, 등이 있습니다. Syslog 메시지 값을 텍스트 편집기에 복사한 후 속성이 탭으로 구분되어 있는지 확인하고 줄 바꾸기 문자를 제거하십시오. LEEF 헤더의 버전 번호 v10 은 HPE Network Automation 소프트웨어의 정확한 버전으로 바꿀 수 있습니다. 형식 문자열의 다른 컴포넌트를 변경하면 이벤트가 정규화되지 않거나 알 수 없는 이벤트가 발생할 수 있습니다.
|
- 저장을 클릭하십시오.