WebTrends WELF (Enhanced Log File) 이벤트를 IBM QRadar 에 전송하도록 Pulse Secure Pulse Connect Secure 디바이스 구성

WebTrends WELF (Enhanced Log File) 형식화된 이벤트를 QRadar에 전송하기 전에 Pulse Secure Pulse Connect Secure 디바이스에서 이벤트, 사용자 액세스, 관리자 액세스 및 클라이언트 로그에 대한 syslog 서버 정보를 구성해야 합니다.

프로시저

  1. 웹에서 Pulse Secure Pulse Connect 보안 디바이스 관리 사용자 인터페이스에 로그인하십시오.

    https://<IP_address>/admin

  2. 이벤트에 대한 syslog 서버 정보를 구성하십시오.
    1. 시스템 > 로그/모니터링 > 이벤트 > 설정을 클릭하십시오.
    2. 로그할 이벤트 선택 분할창에서 로그할 이벤트를 선택하십시오.
    3. 서버 이름/IP 필드에 syslog 서버의 이름 또는 IP 주소를 입력하십시오.
    4. 기능 목록에서 syslog 서버 기능 레벨을 선택하십시오.
    5. 필터 목록에서 WELF:WELF를 선택하십시오.
    6. 추가를 클릭한 후 변경사항 저장을 클릭하십시오.
  3. 사용자 액세스를 위한 syslog 서버 정보를 구성하십시오.
    1. 시스템 > 로그/모니터링 > 사용자 액세스 > 설정을 클릭하십시오.
    2. 로그할 이벤트 선택 분할창에서 로그하려는 이벤트를 선택하십시오.
    3. 서버 이름/IP 필드에 syslog 서버의 이름 또는 IP 주소를 입력하십시오.
    4. 기능 목록에서 기능을 선택하십시오.
  4. 관리자 액세스를 위한 syslog 서버 정보를 구성하십시오.
    1. 시스템 > 로그/모니터링 > 관리 액세스 > 설정을 클릭하십시오.
    2. 로그할 이벤트 선택 분할창에서 로그할 이벤트를 선택하십시오.
    3. 서버 이름/IP 필드에 syslog 서버의 이름 또는 IP 주소를 입력하십시오.
    4. 기능 목록에서 기능을 선택하십시오.
    5. 필터 목록에서 WELF:WELF를 선택하십시오.
    6. 추가를 클릭한 후 변경사항 저장을 클릭하십시오.
  5. 클라이언트 로그에 대한 syslog 서버 정보를 구성하십시오.
    1. 시스템 > 로그/모니터링 > 클라이언트 로그 > 설정을 클릭하십시오.
    2. 로그할 이벤트 선택 분할창에서 로그하려는 이벤트를 선택하십시오.
    3. 서버 이름/IP 필드에 syslog 서버의 이름 또는 IP 주소를 입력하십시오.
    4. 기능 목록에서 기능을 선택하십시오.
    5. 필터 목록에서 WELF:WELF를 선택하십시오.
    6. 추가를 클릭한 후 변경사항 저장을 클릭하십시오.

결과

이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.