QRadar 와의 통신을 위해 IBM Security Network IPS (GX) 어플라이언스 구성

QRadar에서 이벤트를 수집하려면 LEEF 이벤트의 syslog 전달을 사용하도록 IBM® Security Network IPS (GX) 어플라이언스를 구성해야 합니다.

시작하기 전에

방화벽 규칙이 IBM Security Network IPS (GX) 어플라이언스와 QRadar간의 통신을 차단하지 않는지 확인하십시오.

프로시저

  1. IPS 로컬 관리 인터페이스에 로그인하십시오.
  2. 탐색 메뉴에서 시스템 설정 관리 > 어플라이언스 > LEEF 로그 전달을 선택하십시오.
  3. 로컬 로그 사용 선택란을 선택하십시오.
  4. 최대 파일 크기 필드에서 LEEF 로그 파일의 최대 파일 크기를 구성하십시오.
  5. 원격 Syslog 서버 분할창에서 사용 선택란을 선택하십시오.
  6. Syslog 서버 IP/호스트 필드에 QRadar Console 또는 Event Collector의 IP 주소를 입력하십시오.
  7. TCP 포트 필드에 LEEF 로그 이벤트를 전달하기 위한 포트로 514 를 입력하십시오.
    참고: v4.6.1 이하를 사용하는 경우 UDP 포트 필드를 사용하십시오.
  8. 이벤트 유형 목록에서 QRadar에 전달되는 이벤트 유형을 사용으로 설정하십시오.
  9. TCP 포트를 사용하는 경우 crm.leef.fullavp 튜닝 매개변수를 구성하십시오.
    1. 탐색 메뉴에서 시스템 설정 관리 > 어플라이언스 > 튜닝 매개변수를 선택하십시오.
    2. 튜닝 매개변수 추가를 클릭하십시오.
    3. 이름 필드에 crm.leef.fullavp를 입력하십시오.
    4. 필드에 true를 입력하십시오.
    5. 확인을 클릭하십시오.