Splunk heavy forwarders에서 QRadar 로 데이터 전달
Splunk 인스턴스를 앱에 추가한 후에는 Splunk heavy forwarders의 원시 데이터를 QRadar®로 전달하도록 앱을 구성해야 합니다.
시작하기 전에
프로시저
- Splunk 인스턴스 탭에서 Splunk 인스턴스를 펼쳐 사용 가능한 데이터 소스 유형의 목록을 확인하십시오. 선택할 Splunk 인스턴스의 목록을 좁히려면 위치, 설명 또는 소스 유형을 기반으로 인스턴스를 검색하십시오. Splunk 인스턴스의 경우 소스 유형 정의는 선택사항이므로, 데이터 소스가 소스 유형에 속하지 않으면 목록의 '정의되지 않음' 에 나열됩니다. 소스 유형은 목록에서 링크로 표시되며 관련 데이터 소스를 표시합니다.
- 각 Splunk 인스턴스의 데이터 소스를 조사하여 QRadar에 전달할 소스를 판별하십시오.
- 대형 포워더인 데이터 소스를 전달하려면 개별적으로 선택하거나 QRadar로 전달을 선택하십시오. 다음 조건은 대형 이송자에 적용됩니다.
- 개별 데이터 소스 유형을 선택하거나 모두 선택을 클릭할 수 있습니다. 모두 선택 옵션은 "정의되지 않음" 소스 유형을 선택하지 않습니다. 별도의 창에서 "정의되지 않음" 소스 유형을 분석한 후 QRadar에 전달할 소스 유형을 선택해야 합니다.
- 각 소스 유형 또는 소스 이름 내에서 개별 소스 이름을 선택하거나 모두 선택을 클릭할 수 있습니다.
- 추가를 클릭하기 전에 지우기 를 클릭할 수 있습니다. 전달 목록에 소스 유형을 추가한 후에는 선택사항에서 지울 수 없습니다. 전달 목록에서 소스 유형 및 데이터 소스를 지우려면 전달 을 클릭한 후 확인 창에서 제거 를 클릭하십시오.
- 모든 소스 유형 또는 데이터 소스가 선택됩니다. 그러나 새 소스 유형 또는 데이터 소스가 나중에 추가되는 경우에는 전달되지 않습니다. 이 경우 대신 QRadar에 모두 전달 옵션을 사용하십시오.
예: 대형 이송자는 src_typ_a, src_typ_b및 src_typ_c를 모니터합니다.
모두 선택 옵션을 선택하면 Splunk 가 src_typ_a, src_typ_b및 src_typ_c 를 QRadar로 전달합니다. 그러나 나중에 src_typ_d 를 추가하는 경우 Splunk 는 자동으로 이를 QRadar에 전달하지 않습니다. 앱을 사용하여 이를 추가해야 합니다.
QRadar에 모두 전달 옵션을 선택하면 Splunk 가 src_typ_a, src_typ_b및 src_typ_c 를 QRadar에 전달하고, 나중에 src_typ_d 를 추가하는 경우 Splunk 가 자동으로 이를 QRadar에 전달합니다.
- 전달할 데이터 소스를 선택한 후 추가 > 전달을 클릭하십시오.전달 큐에서 선택사항을 지우고 다시 시작하려면 X 아이콘을 클릭하십시오.
전달자 선택 페이지에 특정 조건이 간략하게 설명되어 있습니다. 계속하기 전에 이러한 조건에 동의하려면 클릭해야 합니다. 또는 전달 목록에서 무거운 이송자를 제거해야 합니다. 동의하거나 제거하도록 선택한 후 2단계: QRadar에 대한 포트 설정을 클릭하십시오.
- QRadar의 포트 설정 페이지에서 각 Splunk 인스턴스에 대한 QRadar 콘솔의 IP 주소 및 TCP 포트 번호를 설정하고 설정을 클릭하십시오. 선택할 수 있는 구성 옵션과 함께 모든 Windows 기반 소스가 표시됩니다.팁:
- 일반적으로 포트 514를 사용하여 데이터를 QRadar로 전달하십시오. TCP 다중 행 이벤트를 전달하려면 포트 12468을 사용하십시오.
- 전달을 결정하기 전에 데이터 소스의 컨텐츠를 보려면 미리보기 를 클릭하십시오. 이 보기는 관리자가 아닌 사용자가 정보를 복사하고 관리자에게 전송하여 Splunk 인스턴스를 변경하는 데 유용합니다. 데이터를 클립보드에 복사한 후 적절한 파일 (
props.conf,transforms.conf,outputs.conf) 을 수정하십시오. - QRadar App for Splunk Data Forwarding 이 Windows 기반인 소스를 발견하지만 그렇지 않은 경우에도 여전히 포트 514로 로그를 전달할 수 있습니다.
- QRadar App for Splunk Data Forwarding 이 Windows 소스로 발견하는 각 Splunk 소스에 대해 다음 구성 옵션 중 하나를 선택하십시오.
- QRadar 콘솔에서 로그 소스를 작성하려면 QRadar에서 Windows 로그 소스 자동 작성을 선택하십시오.
- 로그 소스를 게이트웨이 로그 소스로 작성하고 구성하려면 로그 소스를 게이트웨이로 구성 (다양한 소스에서 들어오는 로그를 식별하기 위해)을 선택하십시오.
- QRadar에서 로그 소스를 수동으로 작성하려면 로그 소스 추가를 참조하십시오.
- 포트 설정을 완료한 후 설정 > 3단계: 완료 > 완료 를 클릭하십시오.Splunk 가 QRadar에 데이터 전달을 시작하기 전에 앱이 Splunk 인스턴스를 다시 시작해야 합니다. 완료를 클릭한 후 Splunk 인스턴스가 다시 시작된 후 닫기 를 클릭하십시오.
- Splunk 인스턴스의 사용자 이름 또는 비밀번호를 변경해야 하는 경우 편집을 클릭하십시오. IP 주소 또는 포트 번호를 변경할 수 없습니다.
- Splunk 가 데이터를 QRadar로 전달하는 것을 중지하려면 전달된 데이터 소스 탭으로 이동하여 관련 Splunk 인스턴스를 선택하고 전달 중지를 클릭하십시오.
결과
선택된 소스의 데이터가 로그 보기 탭에 QRadar의 이벤트로 표시되기 시작합니다. 소스 IP로 식별할 수 있습니다.
Splunk 인스턴스 탭의 각 인스턴스에는 인스턴스를 작성한 사용자, 데이터 전달을 시작하거나 중지한 사용자 및 인스턴스의 컨텐츠를 마지막으로 새로 고친 시기에 대한 정보가 포함되어 있습니다.