Palo Alto PA Series Networks Firewall 디바이스에서 ArcSight CEF 형식화된 Syslog 이벤트 구성
ArcSight CEF 형식화된 Syslog 이벤트를 IBM QRadar에 전송하도록 Palo Alto Networks 방화벽을 구성하십시오.
프로시저
- Palo Alto Networks 인터페이스에 로그인하십시오.
- 디바이스 탭을 클릭하십시오.
- 서버 프로파일 > Syslog를 선택하십시오.
- 추가를 클릭하십시오.
- Syslog 서버로 사용할 QRadar 시스템의 이름, 서버 IP 주소, 포트 및 기능을 지정하십시오.
- Name 은 Syslog 서버 이름입니다.
- Syslog Server 는 Syslog 서버의 IP 주소입니다.
- Transport 기본값은 UDP입니다.
- Port 기본값은 514입니다.
- Faculty 기본값은 LOG_USER입니다.
- 나열된 로그 유형 중에서 해당 로그 유형의 ArcSight CEF를 기반으로
사용자 정의 형식을 정의하는 로그 유형을 선택하려면 다음 단계를 완료하십시오.
- 사용자 정의 로그 형식 탭을 클릭하고 나열된 로그 유형 중 하나를 선택하여 해당 로그 유형의 ArcSight CEF를 기반으로 사용자 정의 형식을 정의하십시오. 나열된 로그 유형은 구성, 시스템, 위협, 트래픽및 HIP 일치입니다.
- 확인 을 두 번 클릭하여 항목을 저장한 후 커미트를 클릭하십시오.
- ArcSight 문서, ArcSight CEF 구현에서 제공되는 이벤트 맵핑 테이블을 사용하는 자체 CEF 스타일 형식을 정의하기 위해 CEF 스타일 형식 정의에 대한 다음 정보를 사용할 수 있습니다.
- 사용자 정의 로그 형식 탭은 CEF에 특수 문자로 정의된 문자 이스케이프를 지원합니다. 예를 들어, 백슬래시를 사용하여 백슬래시와 같은 문자를 이스케이프하려면 이스케이프 선택란을 사용으로 설정하고 \= as 이스케이프 문자 및 \ as 이스케이프 문자를 지정하십시오.
- 다음 목록은 각 로그 유형의 인증 프로세스 동안 사용된 CEF 스타일 형식을
표시합니다. 이러한 사용자 정의 형식에는 Syslog의 기본 형식이 표시되는 것과
유사한 순서로 모든 필드가 포함됩니다.중요: PDF 형식으로 인해 메시지 형식을 PAN-OS웹 인터페이스에 직접 복사하여 붙여넣지 마십시오. 대신 텍스트 편집기에 붙여넣고 캐리지 리턴 또는 줄 바꾸기 문자를 제거한 후 웹 인터페이스에 복사하고 붙여넣으십시오.
- 트래픽
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_sent out=$bytes_received cn2Label=Packets cn2=$packets PanOSPacketsReceived=$pkts_received PanOSPacketsSent=$pkts_sent start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed cs2Label=URL Category cs2=$category externalId=$seqno
- 위협
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction externalId=$seqno requestContext=$contenttype cat=$threatid filePath=$cloud fileId=$pcap_id fileHash=$filedigest
- 구성
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$result|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial dvchost=$host cs3Label=Virtual System cs3=$vsys act=$cmd duser=$admin destinationServiceName=$client msg=$path externalId=$seqno선택사항:cs1Label=Before Change Detail cs1=$before-change-detail cs2Label=After Change Detail cs2=$after-change-detail
- 시스템
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys fname=$object flexString2Label=Module flexString2=$module msg=$opaque externalId=$seqno cat=$eventid
- HIP 일치
CEF:0|Palo Alto Networks|PAN-OS|6.0.0|$matchtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial suser=$srcuser cs3Label=Virtual System cs3=$vsys shost=$machinename src=$src cnt=$repeatcnt externalId=$seqno cat=$matchname cs2Label=Operating System cs2=$os
다음에 수행할 작업
Syslog 구성에 대한 자세한 정보는 Palo Alto Networks웹 사이트 (https://www.paloaltonetworks.com) 에서 PAN-OS 관리자 안내서 를 참조하십시오.