QRadar 와 통합하도록 Townsend Security Alliance LogAgent 구성

Townsend Security Alliance LogAgent에서 모든 감사 로그 및 시스템 이벤트를 수집할 수 있습니다. IBM QRadar LEEF에 대해 Alliance LogAgent 를 구성하고 QRadar 를 syslog 서버로 지정하는 대상을 구성해야 합니다.

프로시저

  1. Townsend Security Alliance LogAgent 어플라이언스에 로그인하십시오.
  2. addlible allsy1100명령을 입력하여 라이브러리 목록에 ALLSYL100 을 추가하십시오.
  3. 기본 메뉴를 표시하려면 go symain을 선택하십시오.
  4. 구성 옵션을 선택하십시오.
  5. 제휴 LogAgent 을 선택하고 다음 매개변수를 구성하십시오.
    매개변수 설명
    인터페이스 버전 4=IBM QRadar® LEEF
    전송 1=Yes
    데이터 큐 제어 1=Yes
    형식 4=IBM QRadar LEEF
  6. 구성 메뉴에서 TCP 클라이언트에 대한 작업을 선택하십시오.
  7. SYSLOGD 클라이언트를 변경하고 다음 매개변수를 구성하려면 옵션 2를 선택하십시오.
    매개변수 설명
    상태 1=Active
    클라이언트 자동 시작 1=Yes
    원격 IP 주소 QRadar 의 IP 주소
    원격 포트 번호 514
  8. 구성 메뉴에서 LogAgent 서브시스템 시작을 선택하십시오. 이벤트는 QRadar로 플로우됩니다.

다음에 수행할 작업

TCP 서비스가 시작된 후 다음 명령문을 포함하도록 IPL QSTRUP 프로그램을 수정하여 Alliance LogAgent 서브시스템을 자동으로 시작하는 것을 고려하십시오.
/* START ALLIANCE LOGAGENT */
QSYS/STRSBS ALLSYL100/ALLSYL100
MONMSG MSGID(CPF0000)

독립 보조 스토리지 풀 조작 설치 및 구성에 대한 자세한 정보와 이벤트에 대한 자세한 필터 옵션은 공급업체 문서를 참조하십시오.