QRadar 와 통신하도록 SSH CryptoAuditor 어플라이언스 구성

SSH CryptoAuditor 이벤트를 수집하려면 IBM QRadar에 이벤트를 전송하도록 써드파티 어플라이언스를 구성해야 합니다.

프로시저

  1. SSH CryptoAuditor에 로그인하십시오.
  2. 설정 > 외부 서비스 > 외부 Syslog 서버의 syslog 설정으로 이동하십시오.
  3. QRadar에 대한 서버 설정을 작성하려면 Syslog 서버 추가를 클릭하십시오.
  4. QRadar 서버 설정 (주소 (IP 주소 또는 FQDN) 및 QRadar 가 로그 메시지를 수집하는 포트) 을 입력하십시오.
  5. syslog 형식을 Universal LEEF로 설정하려면 리프 형식 선택란을 선택하십시오.
  6. 구성을 저장하려면 저장을 클릭하십시오.
  7. 설정 > 경보에서 SSH CryptoAuditor 경보를 구성하십시오. SSH CryptoAuditor 경보 구성은 외부 시스템(이메일 또는 SIEM/syslog)으로 전송되는 이벤트를 정의합니다.
    1. 기존 경보 그룹을 선택하거나 경보 그룹 추가를 클릭하여 새 경보 그룹을 작성하십시오.
    2. 외부 Syslog 서버 드롭 상자에서 이전에 정의한 QRadar 서버를 선택하십시오.
    3. 새 경보 그룹을 작성한 경우 저장을 클릭하십시오. 그룹에 경보를 바인딩하기 전에 그룹을 저장하십시오.
    4. 경보 그룹에 경보를 바인딩하여 QRadar 에 전송되는 경보를 정의하십시오. QRadar에서 수집할 경보 옆에 있는 [+] 를 클릭하고 외부 syslog 서버로 QRadar 가 있는 경보 그룹을 선택하십시오. QRadar에서 수집하려는 각 경보에 대해 이 단계를 반복하십시오.
    5. 저장을 클릭하십시오.
  8. 보류 중인 구성 변경사항을 적용하십시오. 보류 중 상태에서 해당 변경을 적용하기 전까지는 환경 구성 파일 변경사항이 적용되지 않습니다.