QRadar 와 통신하도록 HPE Network Automation Software 구성

LEEF 이벤트를 IBM QRadar에 전송하도록 HPE Network Automation Software를 구성하십시오.

시작하기 전에

HPE Network Automation Software 사용자 인터페이스에 대한 관리자 액세스 권한이 있어야 합니다.

프로시저

  1. HPE Network Automation Software 사용자 인터페이스에 로그인하십시오.
  2. 관리 메뉴에서 이벤트 알림 및 응답 규칙을 선택하십시오.
  3. 새 이벤트 알림 및 응답 규칙을 클릭하십시오.
  4. HPE 네트워크 자동화에 대한 매개변수를 구성하십시오.

    다음 표에서는 LEEF 이벤트를 QRadar에 전송하기 위한 매개변수 값을 설명합니다.

    매개변수
    이름 지정된 이메일 및 이벤트 규칙 추가 모든 문자열을 사용할 수 있습니다. 예를 들면 QRadar_logs입니다.
    이 조치를 수행하려면

    목록에서 Syslog 메시지 보내기 를 선택하십시오.

    다음 이벤트가 발생하는 경우
    1. 모든 이벤트를 선택하십시오.
    2. 중요도 단추를 사용으로 설정하십시오.
    3. 정책 비준수 이벤트에 대한 조치를 수행하려면 모든 정책에 대해 단추를 사용으로 설정하십시오.
    규칙 상태 활성 단추를 사용으로 설정하십시오.
    Syslog 호스트 이름 QRadar 호스트 이름 또는 IP 주소.
    Syslog 포트 514
    Syslog 메시지
    LEEF:1.0|HP|Network Automation|v10|$EventType$|devTime=$EventDate$	devTimeFormat=EEE MMM dd HH:mm:ss Z yyyy	src=$IPAddress$ eventId=$EventID$	usrName=$EventUserName$	eventText=$EventText$
    팁: 모든 이벤트 속성은 탭으로 구분됩니다. 예를 들어, devTime, devTimeFormat, 등이 있습니다. Syslog 메시지 값을 텍스트 편집기에 복사한 후 속성이 탭으로 구분되어 있는지 확인하고 줄 바꾸기 문자를 제거하십시오.

    LEEF 헤더의 버전 번호 v10 은 HPE Network Automation 소프트웨어의 정확한 버전으로 바꿀 수 있습니다. 형식 문자열의 다른 컴포넌트를 변경하면 이벤트가 정규화되지 않거나 알 수 없는 이벤트가 발생할 수 있습니다.

  5. 저장을 클릭하십시오.