QRadar 와 통신하도록 Microsoft Azure Event Hubs 구성
Microsoft Azure 이벤트 허브 프로토콜은 이벤트 허브 내부에 있는 이벤트를 수집합니다. 이 프로토콜은 이벤트 허브의 내부에 있으면 소스에 관계없이 이벤트를 수집합니다. 그러나 이러한 이벤트는 기존 DSM에서 구문 분석하지 못할 수 있습니다.
시작하기 전에
QRadar에서 이벤트를 검색하려면 Azure 이벤트 허브 네임스페이스 아래에 Microsoft Azure 스토리지 계정 및 이벤트 허브 엔티티를 작성해야 합니다. 모든 네임스페이스에 대해 포트 5671이 열려 있어야 합니다. 모든 스토리지 계정에 대해 포트 443이 열려 잇어야 합니다.
네임스페이스 호스트 이름은 일반적으로 [Namespace Name].servicebus.windows.net 이고 스토리지 계정 호스트 이름은 일반적으로 [Storage_Account_Name].blob.core.windows.net입니다. 이벤트 허브에는 청취 정책으로 작성된 하나 이상의 SAS(Shared Access Signature)와 하나 이상의 이용자 그룹이 있어야 합니다.
프로시저
- 다음 방법 중 하나를 사용하여 Microsoft Azure 스토리지 계정 연결 문자열을 확보하십시오.
- 모든 권한에 대한 전체 액세스 권한이 있는 로그 소스를 원하는 경우 액세스 키를 얻으십시오. 2단계를 참조하십시오.
- 특정 액세스 권한이 있는 로그 소스를 원하는 경우 공유 액세스 서명 (SAS) 을 작성하십시오. 3단계를 참조하십시오.
중요: Microsoft Azure 이벤트 허브에 연결하려면 선택한 Azure 스토리지 계정에 블록 BLOB를 작성할 수 있어야 합니다. 페이지 및 추가 BLOB 유형은 Microsoft Azure 이벤트 허브 프로토콜과 호환되지 않습니다.자세한 정보는 Azure Blob 스토리지 소개 (https://docs.microsoft.com/en-us/azure/storage/blobs/storage-blobs-introduction) 및 블록 BLOB, 추가 BLOB및 페이지 BLOB 이해 (https://docs.microsoft.com/en-us/rest/api/storageservices/understanding-block-blobs--append-blobs--and-page-blobs) 를 참조하십시오. 자세한 도움말은 Microsoft 지원 (https://azure.microsoft.com/en-us/support/options) 을 참조하십시오.
- Microsoft Azure 스토리지 계정 연결 문자열 및 액세스 키를 확보하십시오.로그 소스에 스토리지 계정에 대한 전체 액세스 권한을 부여하는 값을 얻으려면 이 메소드를 사용하십시오.
스토리지 계정 연결 문자열 에는 Azure 스토리지 계정의 데이터에 액세스하는 데 사용되는 스토리지 계정 이름 및 스토리지 계정 키 에 대한 인증이 포함되어 있습니다.
- Azure Portal에 로그인하십시오. (https://portal.azure.com)
- 대시보드의 모든 리소스 섹션에서 스토리지 계정을 선택하십시오.
- 모든 유형 목록에서 모두 선택을 사용 안함으로 설정하십시오. 필터 항목 검색 상자에 Storage Accounts를 입력한 후 목록에서 스토리지 계정 을 선택하십시오.
- 스토리지 계정 메뉴에서 액세스 키를 선택하십시오.
- 스토리지 계정 이름의 값을 기록하십시오. IBM QRadar에서 로그 소스를 구성할 때 Storage Account Name 매개변수 값에 이 값을 사용하십시오.
- 키 1 또는 키 2 섹션에서 다음 값을 기록하십시오.
- 키 - QRadar에서 로그 소스를 구성할 때 Storage Account Key 매개변수 값에 이 값을 사용하십시오.
- 연결 문자열 - QRadar에서 로그 소스를 구성할 때 Storage Account
Connection String 매개변수 값에 이 값을 사용하십시오.예제:
DefaultEndpointsProtocol=https;AccountName=[Storage Account Name] ;AccountKey=[Storage Account Key];EndpointSuffix=core.windows.net대부분의 스토리지 계정은 엔드포인트 접미어로 core.windows.net 를 사용하지만 이 값은 해당 위치에 따라 변경될 수 있습니다. 예를 들어, 정부 관련 스토리지 계정에는 다른 엔드포인트 접미어 값이 있을 수 있습니다. 스토리지 계정 이름 및 스토리지 계정 키 값을 사용하거나 스토리지 계정 연결 문자열 값을 사용하여 스토리지 계정에 연결할 수 있습니다. key1 또는 key2를 사용할 수 있습니다.
QRadar 는 제공된 스토리지 BLOB에서 이름이 qradar 인 컨테이너를 작성합니다.팁: Azure 이벤트 허브 SDK를 통해 QRadar 는 구성된 스토리지 계정 BLOB의 컨테이너를 사용하여 이벤트 허브에서 이벤트 이용을 추적합니다. qradar 로 이름 지정된 컨테이너는 추적 데이터를 저장하기 위해 자동으로 작성되거나 컨테이너를 수동으로 작성할 수 있습니다.
- 공유 액세스 서명 (SAS) 을 생성하십시오.이 메소드를 사용하여 스토리지 계정에 액세스하기 위한 로그 소스 특정 권한을 제공하는 값을 얻을 수 있습니다.
- Azure Portal에 로그인하십시오. (https://portal.azure.com)
- 대시보드의 모든 리소스 섹션에서 스토리지 계정을 선택하십시오.
- 모든 유형 목록에서 모두 선택을 사용 안함으로 설정하십시오. 필터 항목 검색 상자에 Storage Accounts를 입력한 후 목록에서 스토리지 계정 을 선택하십시오.
- 스토리지 계정 메뉴에서 공유 액세스 서명을 선택하십시오.
- 다음 권한으로 SAS를 구성하십시오.중요: 이러한 권한은 QRadar 가 Microsoft Azure에 액세스할 수 있도록 SAS에 제공해야 하는 최소 양입니다. SAS에 추가 권한을 부여할 수 있습니다.
권한 값 허용된 서비스 Blob 허용된 자원 유형 컨테이너
오브젝트
허용된 권한 읽기
쓰기
삭제
목록
- SAS및 연결 문자열 생성을 클릭하십시오.
- 다음 값을 기록하십시오.공유 액세스 서명 - QRadar에서 로그 소스를 구성할 때 Storage Account Connection String 매개변수 값에 이 값을 사용하십시오.예제:
BlobEndpoint=[BlobEndpoint];QueueEndpoint=[QueueEndpoint];FileEndpoint=[FileEndpoint];TableEndpoint=[TableEndpoint];SharedAccessSignature=[Access Signature]
- Microsoft Azure 이벤트 허브 연결 문자열을 확보하십시오.
이벤트 허브 연결 문자열에는 네임스페이스 이름, 네임스페이스 내 이벤트 허브의 경로 및 SAS(Shared Access Signature) 인증 정보가 들어 있습니다.
- Azure Portal (https://portal.azure.com) 에 로그인하십시오.
- 대시보드의 모든 자원 섹션에서 이벤트 허브를 선택하십시오. QRadar에서 로그 소스를 구성할 때 Namespace Name 매개변수 값으로 사용하려면 이 값을 기록하십시오.
- 엔티티 섹션에서 이벤트 허브를 선택하십시오. QRadar에서 로그 소스를 구성할 때 Event Hub Name 매개변수 값에 사용할 이 값을 기록하십시오.
- 모든 유형 목록에서 모두 선택을 사용 안함으로 설정하십시오. 필터 항목 검색 상자에 event hub를 입력한 후 목록에서 이벤트 허브 네임스페이스 를 선택하십시오.
- 이벤트 허브 섹션의 목록에서 사용할 이벤트 허브를 선택하십시오. QRadar에서 로그 소스를 구성할 때 이벤트 허브 이름 매개변수 값에 사용할 이 값을 기록하십시오.
- 설정 섹션에서 공유 액세스 정책을 선택하십시오.중요: 엔티티 섹션에서 이용자 그룹 옵션이 나열되어 있는지 확인하십시오. 이벤트 허브가 나열되는 경우 c 단계로 돌아가십시오.
- 청취 CLAIMS를 포함하는 POLICY 를 선택하십시오. QRadar에서 로그 소스를 구성할 때 SAS Key Name 매개변수 값에 사용할 이 값을 기록하십시오.
- 다음 매개변수의 값을 기록하십시오.
- 기본 키 또는 보조 키
- QRadar에서 로그 소스를 구성할 때 SAS Key 매개변수 값에 대한 값을 사용하십시오. 기본 키와 보조 키는 기능상 동일합니다.
- 연결 문자열-기본 키 또는 연결 문자열-보조 키
- QRadar에서 로그 소스를 구성할 때 Event Hub Connection String 매개변수 값에 이 값을 사용하십시오. 연결 문자열 기본 키와 연결 문자열 보조 키는 기능상 동일합니다.예제:
네임스페이스 이름, 이벤트 허브 이름, SAS 키 이름 및 SAS 키 값을 사용하거나 이벤트 허브 연결 문자열 값을 사용하여 이벤트 허브에 연결할 수 있습니다.Endpoint=sb://[Namespace Name].servicebus.windows.net /;SharedAccessKeyName=[SAS Key Name];SharedAccessKey=[SAS Key]; EntityPath=[Event Hub Name]
- 엔티티 섹션에서 이용자 그룹을 선택하십시오. QRadar에서 로그 소스를 구성할 때 Consumer Group 매개변수 값에 사용할 값을 기록하십시오.중요: 자동으로 작성되는 $Default 이용자 그룹을 사용하지 마십시오. 사용 중이지 않은 기존 이용자 그룹을 사용하거나 새 이용자 그룹을 작성하십시오. 각 이용자 그룹은 하나의 디바이스 (예: QRadar) 에서만 사용해야 합니다.