SSH CryptoAuditor 이벤트를 수집하려면 IBM
QRadar에 이벤트를 전송하도록 써드파티 어플라이언스를 구성해야 합니다.
프로시저
- SSH CryptoAuditor에 로그인하십시오.
- 의 syslog 설정으로 이동하십시오.
- QRadar에 대한 서버 설정을 작성하려면 Syslog 서버 추가를 클릭하십시오.
- QRadar 서버 설정 (주소 (IP 주소 또는 FQDN) 및 QRadar 가 로그 메시지를 수집하는 포트) 을 입력하십시오.
- syslog 형식을 Universal LEEF로 설정하려면 리프 형식 선택란을 선택하십시오.
- 구성을 저장하려면 저장을 클릭하십시오.
- 에서 SSH CryptoAuditor 경보를 구성하십시오. SSH CryptoAuditor 경보 구성은 외부
시스템(이메일 또는 SIEM/syslog)으로 전송되는 이벤트를 정의합니다.
- 기존 경보 그룹을 선택하거나 경보 그룹 추가를 클릭하여 새 경보 그룹을 작성하십시오.
- 외부 Syslog 서버 드롭 상자에서 이전에 정의한 QRadar 서버를 선택하십시오.
- 새 경보 그룹을 작성한 경우 저장을 클릭하십시오. 그룹에 경보를 바인딩하기 전에 그룹을 저장하십시오.
- 경보 그룹에 경보를 바인딩하여 QRadar 에 전송되는 경보를 정의하십시오. QRadar에서 수집할 경보 옆에 있는 [+] 를 클릭하고 외부 syslog 서버로 QRadar 가 있는 경보 그룹을 선택하십시오. QRadar에서 수집하려는 각 경보에 대해 이 단계를 반복하십시오.
- 저장을 클릭하십시오.
- 보류 중인 구성 변경사항을 적용하십시오. 보류 중 상태에서 해당 변경을
적용하기 전까지는 환경 구성 파일 변경사항이 적용되지 않습니다.