로그 소스가 자동으로 감지되지 않으면 QRadar 의 로그 소스를 수동으로 추가하여 네트워크 디바이스 또는 어플라이언스에서 이벤트를 수신하십시오.
QRadar 7.3.0 이하를 사용하는 경우 로그 소스 아이콘을 사용해서만 QRadar 에서 로그 소스를 추가할 수 있습니다.
QRadar 7.3.1 이상을 사용 중인 경우 QRadar Log Source
Management 앱을 사용하여 로그 소스를 추가할 수 있습니다.
프로시저
- QRadar에 로그온하십시오.
- 관리 탭을 클릭하십시오.
- 로그 소스 아이콘을 클릭하십시오.
- 추가를 클릭하십시오.
- 로그 소스에 대한 공통 매개변수를 구성하십시오.
- 로그 소스에 대한 프로토콜 특정 매개변수를 구성하십시오.
다음 표에서는 모든 로그 소스 유형에 대한 공통 로그 소스 매개변수를 설명합니다.
표 2. 공통 로그 소스 매개변수
| 매개변수 |
설명 |
| Enabled |
이 옵션을 사용하지 않으면 로그 소스가 이벤트를 수집하지 않습니다. |
| Credibility |
신뢰성은 로그 소스에서 작성한 이벤트의 무결성 또는 유효성을
나타냅니다. 로그 소스에 지정된 신뢰성 값은 수신 이벤트를 기반으로 증가 또는
감소될 수 있으며 사용자가 작성한 이벤트 룰에 대한 응답으로 조정될 수 있습니다. 로그 소스의
이벤트 신뢰성은 오펜스 중요도의 계산에 기여하며 오펜스의 중요도 값을
증가 또는 감소시킬 수 있습니다. |
| Target Event Collector |
로그 소스의 프로토콜이 실행되는 QRadar 호스트를 지정합니다. 아웃바운드 프로토콜은 이 호스트에서 원격 시스템으로의 연결을 시작하고 인바운드 프로토콜은 원격 시스템이 보낸 이벤트 데이터를 수신하기 위해 이 호스트에서 해당 포트 리스너를 초기화합니다.이 매개변수는 Event Collector 어플라이언스에 로그 소스를 지정하는 데 특별히 사용되지 않습니다. Event Collector 구성요소가 다음 호스트에 존재하므로 프로토콜을 이러한 호스트 중 하나에 지정할 수 있습니다.
- Event Collectors
- Event Processors
- 데이터 게이트웨이 (QRadar on Cloud 전용)
- QRadar
Console
팁: 이벤트를 수집할 수 있는 모든 QRadar 호스트에는 지정된 syslog 로그 소스가 있는지 여부에 관계없이 포트 514에 활성 syslog 리스너가 있습니다. 대상 이벤트 콜렉터 매개변수는 Syslog 프로토콜을 사용하는 로그 소스에 사용되지 않습니다.
|
| Coalescing Events |
QID, 사용자 이름, 소스 IP, 대상 IP, 대상 포트, 도메인및 로그 소스 가 동일한 여러 이벤트가 짧은 시간 간격 (10초) 내에 발생하는 경우 이들은 함께 통합 (번들) 됩니다.
이벤트가 함께 번들되기 때문에 저장되는 이벤트의 수가 줄어들어 이벤트의 스토리지 비용이 줄어듭니다. 이벤트를 통합하면 원시 페이로드 또는 이벤트 특성을 포함하여 정보가 유실될 수 있습니다. 기본값은 사용입니다. 자세한 정보는 QRadar에서 통합이 어떻게 작동합니까? 를 참조하십시오.
|
- 저장을 클릭하십시오.
- 관리 탭에서 변경사항 배치를 클릭하십시오.