Splunk Data Forwarding을 위한 QRadar 앱 구성

관리자는 앱을 미리보기 전용 모드로 설정하여 앱에 대한 액세스를 제한할 수 있습니다. 미리보기 전용 모드에서 관리자가 아닌 사용자는 이 앱에서 Splunk 인스턴스를 추가하거나 제거할 수 있지만 실제 Splunk 인스턴스를 수정할 수는 없습니다. 특히 비관리 사용자는 변경사항을 미리 보고 관리자에게 전송하여 Splunk 구성 파일을 수동으로 수정할 수 있습니다.

시작하기 전에

앱이 Splunk API를 사용하여 Splunk 서버와 통신할 수 있도록 Splunk Server를 구성하는 데 사용하는 포트가 열려 있어야 합니다.

이 태스크에 대한 정보

관리자는 자동 동기화 를 사용으로 설정하고 애플리케이션 내의 소스 데이터가 구성된 Splunk 인스턴스에서 사용 가능한 소스와 동기화되도록 애플리케이션의 시간 간격을 설정할 수 있습니다.

프로시저

  1. 관리 탭에서 플러그인 섹션의 QRadar® App for Splunk Data Forwarding 영역으로 이동하여 구성을 클릭하십시오.
  2. QRadar에 연결하려면 인증 토큰을 추가하십시오 (아직 설정되지 않은 경우). 인증 토큰 작성을 참조하십시오.
  3. 선택사항: 앱을 미리보기 모드로 설정하십시오.
  4. 선택사항: 자동 동기화 선택란을 사용으로 설정한 후 자동 동기화 조작 사이의 간격을 분 단위로 설정하십시오. 기본 간격은 60분입니다.
    팁: 애플리케이션에 구성된 Splunk 인스턴스 수에 따라 값을 설정하십시오. 구성된 많은 Splunk 인스턴스와 자주 동기화하면 애플리케이션 성능이 저하될 수 있습니다.
  5. 변경사항을 저장하고 창을 닫으려면 설정 을 클릭하십시오.
  6. 구성이 완료되면 앱을 사용하기 전에 브라우저 창을 새로 고치십시오.

결과

Splunk에서 전달 탭이 도구 모음에 추가됩니다.

다음에 수행할 작업

앱에 Splunk 인스턴스 추가