QRadar 와 통신하도록 Resolution1 CyberSecurity 디바이스 구성

Resolution1 CyberSecurity 이벤트를 수집하려면 LEEF 형식으로 이벤트 로그를 생성하도록 써드파티 디바이스를 구성해야 합니다. 또한 Resolution1 CyberSecurity 에 대한 FTP 사이트를 작성하여 LEEF 파일을 전송해야 합니다. 그러면 QRadar 가 FTP 서버에서 로그를 가져올 수 있습니다.

프로시저

  1. Resolution1 CyberSecurity 디바이스에 로그인하십시오.
  2. C:\Program Files\AccessData\eDiscovery\Integration Services 디렉토리에 있는 ADGIntegrationServiceHost.exe.config 파일을 여십시오.
  3. 파일의 텍스트를 다음 행과 일치하도록 변경하십시오.
    <Option Name="Version" Value="2.0" /> 
    <Option Name="Version" Value="2.0" /> 
    <Option Name="OutputFormat" Value="LEEF" /> 
    <Option Name="LogOnly" Value="1" />  
    <Option Name="OutputPath" Value="C:\CIRT\logs" /> 
  4. Resolution1 써드파티 통합 서비스를 다시 시작하십시오.
  5. C:\CIRT\logs 출력 폴더에 대한 FTP 사이트를 작성하십시오.
    1. IIS(Internet Information Services) Manager를 여십시오.
    2. 사이트 탭을 마우스 오른쪽 단추로 클릭하고 FTP 사이트 추가를 클릭하십시오.
    3. FTP 사이트의 이름을 지정하고 생성된 LEEF 파일의 위치로 C:\CIRT\logs 를 입력하십시오.
    4. 웹 서비스를 다시 시작하십시오.