QRadar 와 통신하도록 Suricata 구성

IBM QRadar에 이벤트를 전송하려면 Syslog 통합을 구성해야 합니다.

시작하기 전에

Suricata 디바이스에 대한 액세스 권한이 있어야 하며 구성 파일에 쓰고 서비스를 다시 시작할 수 있는 권한이 있어야 합니다. Suricata를 설치한 시스템에 대한 사용자 이름 및 암호 (예: Windows 또는 Linux® 로그인 정보) 가 필요합니다.

Suricata를 설치한 시스템에 rsyslog가 설치되어 있는지 확인하십시오. 자세한 정보는 rsyslog웹 사이트 (https://www.rsyslog.com) 를 참조하십시오.

프로시저

  1. Suricata 디바이스에 로그인하십시오.
  2. Suricata 설치 디렉토리에 있는 suricata.yaml라는 Suricata 구성 파일을 여십시오. outputs 헤더 아래의 eve-log 항목을 업데이트하십시오.
    다음 예제를 안내서로 사용하십시오.
    outputs:
      - eve-log:
        enabled: yes
        filetype: syslog
        identity: “suricata”
        facility: <facility>
        types:
          - alert:
    
    <facility> 변수는 local0local7사이의 Syslog 기능 이름입니다 (예: local5).
  3. /etc/rsyslog.conf 라는 rsyslog 구성 파일을 열고 전달 규칙을 추가하여 QRadar에 경보를 전송하십시오.
    다음 예제를 안내서로 사용하십시오.

    <facility>.* @@<QRadar IP/hostname>:514

    <facility> 변수는 이전 단계에서 구성한 Syslog 기능과 동일합니다. <QRadar IP/hostname> 은 Suricata 경보를 전달할 QRadar Console 또는 관리 호스트의 IP 또는 호스트 이름입니다.

  4. Suricata및 rsyslog 서비스를 다시 시작하십시오.

다음에 수행할 작업

Suricata에 대한 Syslog 로그 소스 매개변수