QRadar 와 통신하도록 Cisco Stealthwatch 구성
Cisco Stealthwatch는 사용자 정의된 syslog 메시지를 포함하여 다른 메시지 유형의 이벤트를 써드파티로 전달할 수 있습니다.
프로시저
- 관리자로 SMC (Stealthwatch Management Console) 에 로그인하십시오.
- 메뉴 표시줄에서 구성 > 응답 관리를 클릭하십시오.
- 응답 관리 메뉴의 조치 섹션에서 추가 > Syslog 메시지를 클릭하십시오.
- Syslog 메시지 조치 추가 창에서 다음 매개변수를 구성하십시오.
매개변수 값 이름 syslog 메시지 조치의 이름입니다. 사용 이 선택란은 기본적으로 사용 가능합니다. IP 주소 QRadar Event Collector의 IP 주소입니다. 포트 기본 포트는 포트 514입니다. 형식 Syslog 형식을 선택하십시오. - 다음 사용자 정의 형식을 입력하십시오.
LEEF:2.0|Lancope|Stealthwatch|6.8|{alarm_type_id}|0x7C|src={source_ip}|dst={target_ip}|dstPort={port}|proto={protocol}|msg={alarm_type_description}|fullmessage={details}|start={start_active_time}|end={end_active_time}|cat={alarm_category_name}|alarmID={alarm_id}|sourceHG={source_host_group_names}|targetHG={target_host_group_names}|sourceHostSnapshot={source_url}|targetHostSnapshot={target_url}|flowCollectorName={device_name}|flowCollectorIP={device_ip}|domain={domain_name}|exporterName={exporter_hostname}|exporterIPAddress ={exporter_ip}|exporterInfo={exporter_label}|targetUser={target_username}|targetHostname={target_hostname}|sourceUser={source_username}|alarmStatus={alarm_status}|alarmSev={alarm_severity_name} - 목록에서 사용자 정의 형식을 선택하고 확인을 클릭하십시오.참고: 테스트 단추를 사용하여 QRadar 에 테스트 메시지를 보내십시오.
- 응답 관리 > 규칙을 클릭하십시오.
- 추가 를 클릭하고 호스트 알람을 선택하십시오.
- 이름 필드에 규칙 이름을 제공하십시오.
- 유형 및 옵션 메뉴에서 값을 선택하여 규칙을 작성하십시오. 더 많은 규칙을 추가하려면 생략 기호 아이콘을 클릭하십시오. 호스트 알람의 경우 가능한 한 많은 유형을 명령문에 결합하십시오.
- 조치 대화 상자에서 활성 및 비활성 조건 모두에 대해 IBM QRadar syslog 조치 를 선택하십시오. 사전정의된 조건이 충족되면 이벤트가 QRadar 에 전달됩니다.