범용 및 대형 이송자
일부 Splunk 인스턴스는 무겁거나 유니버셜 포워더를 사용하여 QRadar®를 포함한 써드파티 시스템에 데이터를 전송합니다. 데이터 소스를 올바르게 전달할 수 있도록 작업 방법을 이해해야 합니다.
데이터 전달 작동 방식
QRadar App for Splunk Data Forwarding 이 처음에 Splunk 인스턴스에 연결될 때 앱 메모리가 제한되기 때문에 앱은 해당 인스턴스에 대한 모든 데이터를 수집하고 해당 데이터베이스에 저장합니다. 모든 컨텐츠 검색은 앱 데이터베이스에서 수행됩니다. 새로 고치기 아이콘을 클릭하여 애플리케이션 데이터베이스에서 사용 가능한 최신 소스 데이터로 앱을 업데이트하십시오. 동기화 를 클릭하여 개별 Splunk 인스턴스를 동기화하십시오. 앱이 서버에 다시 연결하고 소스 데이터를 다시 수집합니다.
Splunk에서 Microsoft Windows 이벤트를 전달하려는 경우 Splunk 어플라이언스에서 전달되는 Windows 이벤트 수집을 참조하십시오. (https://www.ibm.com/docs/en/qsip/7.5?topic=splunk-collecting-windows-events-that-are-forwarded-from). QRadar App for Splunk Data Forwarding 3.0.0 이상도 Windows 이벤트 콜렉션을 지원합니다. TCP 멀티라인 포트가 포트 12438의 QRadar 에 구성되어 있는지 확인하십시오.
범용 이송자
Splunk 범용 포워더는 이벤트 컨텐츠를 기반으로 데이터를 라우팅할 수 없습니다. 구문 분석되지 않은 데이터만 전달할 수 있습니다. QRadar에 데이터를 전달하려면 모든 데이터를 전달해야 합니다.
무거운 이송자
대형 포워더에서 데이터를 전달하도록 선택하는 경우 qradar_forwarding_app 라는 ID의 앱이 Splunk 설치의 apps 디렉토리에 작성됩니다. 앱에는 Splunk 에서 QRadar로 데이터가 전달되는 방법을 판별하는 최대 세 개의 구성 파일 (props.conf, transforms.conf, outputs.conf) 이 포함되어 있습니다.
- 기본 전달 그룹이 존재하는 경우 기존 전달 기능은 앱이 transforms.conf 및 props.conf 파일에서 작성한 변경사항으로 대체될 수 있습니다. 모든 전달 그룹을 나열하는 무거운 이송자에 대해 경고 페이지가 표시됩니다.
- 데이터가 전달되지 않는 경우 다음 조건 중 하나가 적용되는지 확인하십시오.
- 우선순위가 높은 구성 파일에서 충돌하는 규칙이 우선할 수 있습니다. 더 이상 충돌하지 않도록 규칙을 다시 쓰도록 선택할 수 있습니다.
- Splunk 구성 파일의 차단 목록으로 인해 데이터가 무시될 수 있습니다.
- 데이터가 여전히 예상대로 전달되지 않는 경우 Splunk Enterprise 문서 (https://docs.spunk.com/Documentation/Splunk) 를 참조하십시오.
- 내부 로그가 전달되는 경우 outputs.conf 구성 파일에 차단 목록 설정이 기록되므로 더 이상 전달되지 않습니다.