QRadar 와 통신하도록 Epic SIEM 2014 구성

Epic SIEM 2014에서 syslog 이벤트를 수집하려면 IBM QRadar 호스트에 대한 외부 syslog 서버를 추가해야 합니다.

프로시저

  1. 인터커넥트 인스턴스에 대해 모든 웹 서비스가 활성화되지 않은 경우, 다음 단계를 완료하여 필요한 SendSIEMSyslogAudit 서비스를 실행하세요."
    1. 상호 연결 구성 편집기에 액세스하려면 시작 > Epic 2014 > 상호 연결 > your_instance > 구성 편집기를 클릭하십시오.
    2. 구성 편집기에서 비즈니스 서비스 양식을 선택하십시오.
    3. 서비스 카테고리 탭에서 SendSIEMSyslogAudit을 클릭합니다.
    4. 저장을 클릭하십시오.
  2. Epic 서버에 로그인하십시오.
  3. 클릭 에픽 시스템 정의(%ZeUSTBL) > 보안> 감사 옵션 > SIEM Syslog 설정 > SIEM Syslog 구성.
  4. 다음 표를 사용하여 매개변수를 구성하십시오.
    매개변수 설명
    SIEM 호스트 QRadar® 어플라이언스의 호스트 이름 또는 IP 주소입니다.
    SIEM 포트 514
    SIEM 형식 LEEF(Log Event Extended Format)
  5. SIEM Syslog 설정 메뉴에서 SIEM Syslog 를 클릭하고 이를 enabled로 설정하십시오.

    환경이 실행 레벨 작동으로 설정되었거나 SIEM Syslog를 사용으로 설정하면 SIEM Syslog 전송 디먼이 자동으로 시작됩니다.

  6. 디먼을 중지하려면 SIEM Syslog 설정 메뉴에서 SIEM Syslog 를 클릭하고 이를 사용 안함으로 설정하십시오.
    중요: syslog 설정이 사용으로 설정되어 있을 때 디먼을 중지하면 시스템은 제거하지 않고 계속 데이터를 로그합니다. syslog 설정이 사용으로 설정되어 있을 때 디먼을 중지하려면 Epic 담당자나 시스템 관리자에게 문의하십시오.