QRadar 와 통신하도록 IBM Disconnected Log Collector 구성

IBM QRadar에 이벤트를 전달하려면 연결이 끊긴 로그 콜렉터 (DLC) 콘솔에서 구성 파일을 편집해야 합니다.

시작하기 전에

IBM® 연결 끊김 로그 수집기가 이벤트를 수집하여 QRadar로 전달하도록 구성해야 합니다. 자세한 정보는 IBM Disconnected Log Collector 문서 (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html) 를 참조하십시오.

이 태스크에 대한 정보

IBM Disconnected Log Collector 1.5 는 일부 지표 이벤트를 QRadar 에 전송하여 Disconnected Log Collector에서 일부 주요 통계를 모니터합니다. 연결이 끊긴 로그 콜렉터는 1분에 한 번씩 세 개의 다른 지표 이벤트를 보냅니다.

다음 표에서는 QRadar에 전송되는 3개의 메트릭 이벤트 유형에 대해 설명합니다.
표 1. QRadar 에 전송되는 메트릭 이벤트 유형
구성요소 이름 메트릭 ID 설명
EventProcessingFilterQueue SpillFilesCount 들어오는 이벤트 비율이 이벤트를 처리하는 용량을 초과하면 수가 증가합니다.
ecs-dlc_dlc_TCP_TO_QRADAR SpillFilesCount DLC의 연결이 끊어지거나 들어오는 이벤트 비율이 DLC의 나가는 EPS 설정을 초과하는 경우, 수가 증가합니다.
소스 모니터 EventRate DLC가 수집한 현재 eps 비율입니다.

프로시저

  1. 연결이 끊긴 로그 콘솔에 로그인하십시오. 파일을 편집하고 서비스를 다시 시작할 수 있는 권한이 있어야 합니다.
  2. /opt/ibm/si/services/dlc/conf/config.json 파일로 이동하십시오.
  3. "DLCMetricsEventsEnabled":false" 행을 "DLCMetricsEventsEnabled":true"로 변경한 후 변경사항을 저장하십시오.
  4. 연결이 끊긴 로그 콜렉터 서비스를 다시 시작하려면 다음 명령을 입력하십시오.

    systemctl restart dlc

다음에 수행할 작업

QRadar 가 자동으로 로그 소스를 발견하지 않으면 QRadar Console 에서 전달된 로그 소스 추가입니다.