QRadar 와 통신하도록 IBM Disconnected Log Collector 구성
IBM QRadar에 이벤트를 전달하려면 연결이 끊긴 로그 콜렉터 (DLC) 콘솔에서 구성 파일을 편집해야 합니다.
시작하기 전에
IBM® 연결 끊김 로그 수집기가 이벤트를 수집하여 QRadar로 전달하도록 구성해야 합니다. 자세한 정보는 IBM Disconnected Log Collector 문서 (https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.dlc.doc/c_dlc_overview.html) 를 참조하십시오.
이 태스크에 대한 정보
IBM Disconnected Log Collector 1.5 는 일부 지표 이벤트를 QRadar 에 전송하여 Disconnected Log Collector에서 일부 주요 통계를 모니터합니다. 연결이 끊긴 로그 콜렉터는 1분에 한 번씩 세 개의 다른 지표 이벤트를 보냅니다.
다음 표에서는 QRadar에 전송되는 3개의 메트릭 이벤트 유형에 대해 설명합니다.
| 구성요소 이름 | 메트릭 ID | 설명 |
|---|---|---|
| EventProcessingFilterQueue | SpillFilesCount | 들어오는 이벤트 비율이 이벤트를 처리하는 용량을 초과하면 수가 증가합니다. |
| ecs-dlc_dlc_TCP_TO_QRADAR | SpillFilesCount | DLC의 연결이 끊어지거나 들어오는 이벤트 비율이 DLC의 나가는 EPS 설정을 초과하는 경우, 수가 증가합니다. |
| 소스 모니터 | EventRate | DLC가 수집한 현재 eps 비율입니다. |