Palo Alto PA Series Networks Firewall 디바이스에서 ArcSight CEF 형식화된 Syslog 이벤트 구성

ArcSight CEF 형식화된 Syslog 이벤트를 IBM QRadar에 전송하도록 Palo Alto Networks 방화벽을 구성하십시오.

프로시저

  1. Palo Alto Networks 인터페이스에 로그인하십시오.
  2. 디바이스 탭을 클릭하십시오.
  3. 서버 프로파일 > Syslog를 선택하십시오.
  4. 추가를 클릭하십시오.
  5. Syslog 서버로 사용할 QRadar 시스템의 이름, 서버 IP 주소, 포트 및 기능을 지정하십시오.
    1. Name 은 Syslog 서버 이름입니다.
    2. Syslog Server 는 Syslog 서버의 IP 주소입니다.
    3. Transport 기본값은 UDP입니다.
    4. Port 기본값은 514입니다.
    5. Faculty 기본값은 LOG_USER입니다.
  6. 나열된 로그 유형 중에서 해당 로그 유형의 ArcSight CEF를 기반으로 사용자 정의 형식을 정의하는 로그 유형을 선택하려면 다음 단계를 완료하십시오.
    1. 사용자 정의 로그 형식 탭을 클릭하고 나열된 로그 유형 중 하나를 선택하여 해당 로그 유형의 ArcSight CEF를 기반으로 사용자 정의 형식을 정의하십시오. 나열된 로그 유형은 구성, 시스템, 위협, 트래픽HIP 일치입니다.
    2. 확인 을 두 번 클릭하여 항목을 저장한 후 커미트를 클릭하십시오.
  7. ArcSight 문서, ArcSight CEF 구현에서 제공되는 이벤트 맵핑 테이블을 사용하는 자체 CEF 스타일 형식을 정의하기 위해 CEF 스타일 형식 정의에 대한 다음 정보를 사용할 수 있습니다.
    1. 사용자 정의 로그 형식 탭은 CEF에 특수 문자로 정의된 문자 이스케이프를 지원합니다. 예를 들어, 백슬래시를 사용하여 백슬래시와 같은 문자를 이스케이프하려면 이스케이프 선택란을 사용으로 설정하고 \= as 이스케이프 문자\ as 이스케이프 문자를 지정하십시오.
    2. 다음 목록은 각 로그 유형의 인증 프로세스 동안 사용된 CEF 스타일 형식을 표시합니다. 이러한 사용자 정의 형식에는 Syslog의 기본 형식이 표시되는 것과 유사한 순서로 모든 필드가 포함됩니다.
      중요: PDF 형식으로 인해 메시지 형식을 PAN-OS웹 인터페이스에 직접 복사하여 붙여넣지 마십시오. 대신 텍스트 편집기에 붙여넣고 캐리지 리턴 또는 줄 바꾸기 문자를 제거한 후 웹 인터페이스에 복사하고 붙여넣으십시오.
      트래픽
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_sent out=$bytes_received cn2Label=Packets cn2=$packets PanOSPacketsReceived=$pkts_received PanOSPacketsSent=$pkts_sent start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed cs2Label=URL Category cs2=$category externalId=$seqno
      위협
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction externalId=$seqno requestContext=$contenttype cat=$threatid filePath=$cloud fileId=$pcap_id fileHash=$filedigest
      구성
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$result|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial dvchost=$host cs3Label=Virtual System cs3=$vsys act=$cmd duser=$admin destinationServiceName=$client msg=$path externalId=$seqno
      선택사항:
      cs1Label=Before Change Detail cs1=$before-change-detail cs2Label=After Change Detail cs2=$after-change-detail
      시스템
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys fname=$object flexString2Label=Module flexString2=$module msg=$opaque externalId=$seqno cat=$eventid
      HIP 일치
      CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$matchtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial suser=$srcuser cs3Label=Virtual System cs3=$vsys shost=$machinename src=$src cnt=$repeatcnt externalId=$seqno cat=$matchname cs2Label=Operating System cs2=$os

다음에 수행할 작업

Syslog 구성에 대한 자세한 정보는 Palo Alto Networks웹 사이트 (https://www.paloaltonetworks.com) 에서 PAN-OS 관리자 안내서 를 참조하십시오.