QRadar 와 통신하도록 Epic SIEM 2022 구성
IBM QRadar에서 이벤트를 수집하려면 Epic SIEM 2022시스템에서 메시징 큐 값을 구성해야 합니다.
프로시저
- 상호 연결 큐 작성의 단계에 따라 두 개의 사용자 정의 큐를 작성하십시오.중요: EMPSYNC 큐가 동기이고 EMPASYNC 큐가 비동기인지 확인하십시오.두 큐 모두에 대해 큐 유형 으로 EMP 를 입력하십시오.
- SIEM 유스 케이스를 기반으로 새 상호 연결 인스턴스를 구성하십시오.
- Syslog 프로토콜을 구성하십시오.
- 클릭 에픽 시스템 정의(%ZeUSTBL 또는 에픽 애플리케이션 액세스) > 클라이언트 시스템 > 에픽 시스템 정의입니다.중요: Epic 시스템 정의 는 시스템 관리자만 액세스할 수 있습니다.
- 보안 > 감사 옵션 > SIEM Syslog 설정을 클릭하십시오.
- SIEM Syslog 구성을 선택하고 다음 매개변수를 구성하십시오.
매개변수 값 SIEM 호스트 QRadar Event Collector 호스트 이름 또는 IP 주소입니다. SIEM 포트 514 SIEM 형식 LEEF (로그 이벤트 확장 형식) TCP 응답 아니오 종료 문자 ENDTAGNULL.<SyslogEnd>태그가 전송된 후 10이 전송됩니다.2023년 8월 시작: TLS 사용 - SIEM Syslog 설정 메뉴로 돌아가십시오.
- SIEM 시스템에 들어오는 트래픽을 줄이려면 시스템에 필요하지 않은 감사 이벤트를 사용 안함으로 설정하십시오.
- SIEM Syslog 구성 옵션 > 이벤트 목록 편집을 클릭하십시오.
- 이벤트 목록 편집에서 사용하지 않을 각 이벤트에 대해 T 를 선택하십시오.
- 종료하려면 Q 를 누르십시오.
- SIEM Syslog 를 선택하고 사용으로 설정하십시오.중요: 환경이 runlevel Up 으로 설정되거나 SIEM Syslog를 사용으로 설정하면 SIEM Syslog 전송 디먼이 자동으로 시작됩니다. 디먼을 중지하려면 SIEM Syslog 설정 메뉴에서 SIEM Syslog 를 클릭하고 이를 사용 안함으로 설정하십시오.