FireEye 시스템에서 QRadar®와 통신하도록 구성하기

FireEye 가 IBM QRadar와 통신할 수 있도록 하려면 syslog 이벤트를 전달하도록 FireEye 어플라이언스를 구성하십시오.

프로시저

  1. CLI를 사용하여 FireEye 어플라이언스에 로그인하십시오.
  2. 구성 모드를 활성화하려면 다음 명령을 입력하십시오.

    enable

    configure terminal

  3. rsyslog 알림을 사용하려면 다음 명령을 입력하십시오.

    fenotify rsyslog enable

  4. QRadar 를 rsyslog 알림 이용자로 추가하려면 다음 명령을 입력하십시오.

    fenotify rsyslog trap-sink QRadar

  5. rsyslog 트랩 싱크 알림을 수신할 QRadar 시스템의 IP 주소를 지정하려면 다음 명령을 입력하십시오.

    fenotify rsyslog trap-sink QRadar address <QRadar_IP_address>

  6. rsyslog 이벤트 형식을 정의하려면 다음 명령을 입력하십시오.

    fenotify rsyslog trap-sink QRadar prefer message format leef

  7. FireEye 어플라이언스에 대한 구성 변경사항을 저장하려면 다음 명령을 입력하십시오.

    write memory