QRadar에서 이벤트를 수집하려면 LEEF 이벤트의 syslog 전달을 사용하도록 IBM® Security Network IPS (GX) 어플라이언스를 구성해야 합니다.
시작하기 전에
방화벽 규칙이 IBM Security Network IPS (GX) 어플라이언스와 QRadar간의 통신을 차단하지 않는지 확인하십시오.
프로시저
- IPS 로컬 관리 인터페이스에 로그인하십시오.
- 탐색 메뉴에서 을 선택하십시오.
- 로컬 로그 사용 선택란을 선택하십시오.
- 최대 파일 크기 필드에서 LEEF 로그 파일의 최대 파일 크기를 구성하십시오.
- 원격 Syslog 서버 분할창에서 사용 선택란을 선택하십시오.
- Syslog 서버 IP/호스트 필드에 QRadar
Console 또는 Event Collector의 IP 주소를 입력하십시오.
- TCP 포트 필드에 LEEF 로그 이벤트를 전달하기 위한 포트로 514 를 입력하십시오.
참고: v4.6.1 이하를 사용하는 경우 UDP 포트 필드를 사용하십시오.
- 이벤트 유형 목록에서 QRadar에 전달되는 이벤트 유형을 사용으로 설정하십시오.
- TCP 포트를 사용하는 경우 crm.leef.fullavp 튜닝 매개변수를 구성하십시오.
- 탐색 메뉴에서 를 선택하십시오.
- 튜닝 매개변수 추가를 클릭하십시오.
- 이름 필드에 crm.leef.fullavp를 입력하십시오.
- 값 필드에 true를 입력하십시오.
- 확인을 클릭하십시오.