QRadar 와 통신하도록 IBM Verify Directory 구성

IBM QRadarIBM Verify Directory에서 LEEF 형식화된 감사 이벤트를 수집할 수 있습니다.

이 태스크에 대한 정보

IBM QRadar에 로그를 보내도록 IBM Verify Directory 를 구성하려면 IBM Verify Directory 명령행을 사용하여 보조 오브젝트 클래스를 추가한 후 QRadar 로그 관리 속성의 값을 설정해야 합니다.

프로시저

  1. 다음 컨텐츠를 사용하여 IBM Verify Directory 또는 IBM Security Director 서버에서 파일 (file_name) 을 작성하십시오.
    dn: cn=Audit, cn=Log Management, cn=Configuration
    changetype: modify
    add: objectclass
    objectclass: ibm-slapdQRadarConfig
  2. QRadar 구성 속성에 대한 보조 오브젝트 클래스 ibm-slapdQRadarConfigcn=Audit,cn=Log Management,cn=Configuration에 추가하려면 다음 명령을 실행하십시오.
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name
  3. 다음 컨텐츠를 사용하여 새 파일 (new_file) 을 작성하십시오.
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: port_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles
  4. new_file 컨텐츠에서 다음 값을 바꾸십시오.
    1. host_name_of_qradar_instance 를 대상 QRadar Event Collector 호스트 이름 또는 IP 주소로 바꾸십시오.
    2. port_of_qradar_instance 를 514로 바꾸십시오.
    3. IBM Security Directory Server 또는 IBM Verify Directory 가 설치된 경우 directory_location_of_qradar_mapfiles/opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/로 대체하십시오.
    4. V6.3.1 이 설치된 경우 directory_location_of_qradar_mapfiles/opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/로 바꾸십시오.
    5. V6.4 가 설치된 경우 directory_location_of_qradar_mapfiles/opt/ibm/ldap/V6.4/idstools/idslogmgmt/로 바꾸십시오.
    예를 들어,
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: qradar-collector.example.com
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: 514
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/
  5. QRadar 통합에 대한 속성 값을 설정하려면 다음 명령을 실행하십시오.
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file
  6. 인스턴스를 시작하려면 다음 명령을 실행하십시오.
    # ibmslapd -I <instance_name> -n
  7. 선택사항: 로컬로 로그 관리를 시작하려면 다음 명령을 실행하십시오.
    # idslogmgmt -I <instance_name>
    원격으로 로그 관리를 시작하고, 상태를 가져오고, 중지하려면 다음 명령을 실행하십시오.
    # ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt