벌크 로그 소스 추가

QRadar Log Source Management 앱을 사용하여 동시에 여러 로그 소스를 IBM QRadar 에 추가하십시오. 원하는 만큼 로그 소스를 추가할 수 있습니다.

QRadar V7.3.0 이하를 사용하는 경우 로그 소스 아이콘을 사용해서만 QRadar 에 로그 소스를 추가할 수 있습니다.

QRadar 7.5.0 업데이트 패키지 4이상에서 로그 소스 아이콘을 클릭하면 QRadar Log Source Management 앱이 열립니다.

프로시저

  1. QRadar Log Source Management 앱에서 +새 로그 소스 를 클릭한 후 다중 로그 소스를 클릭하십시오.
  2. 로그 소스 유형 선택 페이지에서 로그 소스 유형을 선택하고 프로토콜 유형 선택을 클릭하십시오.
  3. 프로토콜 유형 선택 페이지에서 프로토콜 유형을 선택하고 공통 로그 소스 매개변수 구성을 클릭하십시오.
  4. 공통 로그 소스 매개변수 구성 페이지에서 모든 로그 소스에 대해 설정할 매개변수를 구성하십시오.
  5. 다른 로그 소스 매개변수 값을 갖는 로그 소스가 있는 경우 관련 선택란을 지운 후 공통 프로토콜 매개변수 구성을 클릭하십시오.
  6. 공통 프로토콜 매개변수 구성 페이지에서 모든 로그 소스에 대해 설정할 프로토콜 특정 매개변수를 구성하십시오.
  7. 다른 프로토콜 매개변수 값을 갖는 로그 소스가 있는 경우 관련 선택란을 지운 후 개별 매개변수 구성을 클릭하십시오.
  8. 개별 매개변수 구성 페이지에서 개별 로그 소스 매개변수 값을 포함하는 CSV 파일을 업로드하고 추가를 클릭하십시오.
    공백 라인 및 해시 태그(#)로 시작하는 주석 라인을 제외하고, 로그 소스가 이 파일의 각 라인에 대해 작성됩니다. 각 라인에는 지연된 매개변수 테이블에 표시된 순서로 기타 지연된 매개변수를 포함하여 로그 소스 ID 필드에 대해 매개변수 값의 쉼표로 구분된 목록이 포함되어야 합니다.
  9. 벌크 템플리트 를 클릭하여 파일 템플리트를 다운로드하고 구성할 매개변수를 순서대로 추가하십시오.
    예를 들어, 사용그룹 매개변수를 연기한 경우 CSV 파일이 다음 값을 포함해야 합니다.
    Enabled, Groups, Log Source Identifier 

    매개변수에 쉼표를 포함시키는 경우 값을 큰따옴표로 묶으십시오.

  10. CSV 파일을 업로드하지 않는 경우 다음을 수행하십시오.
    1. 연기한 매개변수의 값을 지정하려면 수동 을 클릭하십시오.
    2. 각 새 로그 소스에 대한 로그 소스 ID 를 입력하고 추가를 클릭하십시오.
  11. 완료를 클릭하십시오.

다음에 수행할 작업

로그 소스를 테스트하십시오. 자세한 정보는 로그 소스 테스트 를 참조하십시오.

로그 소스 아이콘을 사용하여 벌크 로그 소스 추가

한 번에 최대 500개의 로그 소스를 추가할 수 있습니다. 한 번에 여러 로그 소스를 추가할 때 QRadar에서 벌크 로그 소스를 추가합니다. 벌크 로그 소스는 공통 구성을 공유해야 합니다.

QRadar V7.3.0 이하를 사용하는 경우 로그 소스 아이콘을 사용해서만 QRadar 에서 로그 소스를 추가할 수 있습니다.

QRadar V7.3.1V7.3.3에 사용하는 경우 QRadar Log Source Management을 사용하여 로그 소스를 추가할 수도 있습니다.

프로시저

  1. 관리 탭에서 로그 소스를 클릭하십시오.
  2. 대량 조치 목록에서 대량 추가를 선택하십시오.
  3. 벌크 로그 소스 창에서 벌크 로그 소스에 대한 매개변수를 구성하십시오.
  4. 선택사항: 로그 소스를 사용하려면 사용 선택란을 선택하십시오. 기본적으로 이 선택란은 선택되어 있습니다.
  5. 선택사항: 로그 소스가 이벤트를 통합 (번들) 할 수 있도록 하려면 이벤트 통합 선택란을 선택하십시오. 자동으로 감지된 로그 소스는 관리 탭의 시스템 설정 창에 있는 통합 이벤트 목록에서 구성되는 기본값을 사용합니다. 그러나, 새 로그 소스를 작성하거나 자동으로 감지된 로그 소스에 대한 구성을 업데이트할 때, 각 로그 소스에 대해 이 선택란을 구성하여 기본값을 겹쳐쓸 수 있습니다. 자세한 정보는 IBM QRadar Administration Guide의 내용을 참조하십시오.
  6. 선택사항: 이벤트 페이로드 저장 선택란을 선택하여 QRadar 에서 이벤트 페이로드를 저장하거나 저장하지 않도록 설정하십시오. 자동으로 감지된 로그 소스는 관리 탭의 시스템 설정 창에 있는 이벤트 페이로드 저장 목록의 기본값을 사용합니다. 새 로그 소스를 작성하거나 자동으로 감지된 로그 소스에 대한 구성을 업데이트할 때, 각 로그 소스에 대해 이 선택란을 구성하여 기본값을 겹쳐쓸 수 있습니다. 자세한 정보는 IBM QRadar Administration Guide의 내용을 참조하십시오.
  7. 다음 방법 중 하나를 선택하여 로그 소스를 업로드하십시오.
    • 파일 업로드 - 행당 하나의 호스트 이름이나 IP를 갖는 텍스트 파일을 업로드하십시오.

      텍스트 파일은 행당 하나의 IP 주소나 호스트 이름을 포함해야 합니다. 255문자보다 긴 IP 주소 또는 호스트 이름 뒤의 추가 문자는 값이 텍스트 파일에서 무시되게 만들 수 있습니다. 파일 업로드는 벌크 로그 소스로서 추가되는 모든 IP 주소나 호스트 이름의 요약을 나열합니다.

    • 수동 - 추가하려는 호스트의 호스트 이름이나 IP를 입력하십시오.
  8. 추가 > 저장을 클릭하십시오.
    참고: 기본적으로 호스트 목록의 각 로그 소스에 대해 선택란이 선택되어 있습니다. 로그 소스가 무시되길 원하는 경우 선택란을 선택 취소하십시오. 중복 호스트 이름이나 IP 주소는 무시됩니다.
  9. 로그 소스를 추가하려면 계속 을 클릭하십시오.
  10. 관리 탭에서 변경사항 배치를 클릭하십시오.