모든 Amazon AWS 계정에 있는 VPC 플로우 로그의 개요를 보고 현재 설정된 QRadar® VPC 플로우 로그 소스를 확인하고 이러한 로그 소스를 보거나 편집하십시오.
시작하기 전에
로그 소스 정보를 수정하려면 "로그 소스 관리" 권한을 부여해 주도록
관리자에게 요청하십시오.
프로시저
- QRadar 용 AWS 서비스 구성을 위한 유틸리티 탭에서 를 클릭하십시오.
- 선택사항: 영역이 포함되는 정도 또는 각 로그 소스에 대한 경고 또는 오류별로 로그 소스를 필터링하십시오. 보기 페이지 왼쪽 상단에 있는 필터 아이콘을 클릭하여 필터 사이드바에
액세스하십시오.
- 로그 소스를 작성하려면 QRadar 로그 소스 열에서 작성 을 클릭하고 사용할 SQS큐 옵션 (기존 또는 새로 작성) 을 선택하십시오.
- 기존 SQS 큐를 사용하려면 다음 단계를 사용하십시오.
- 로그 소스를 작성한 후 제출을 클릭하십시오.
- SQS 큐를 작성하려면 다음 단계를 사용하십시오.
- IBM Knowledge Center에서 링크된 지시사항 세트를 따르십시오.
- 새로 고치기를 클릭하고 새로 작성된 SQS큐 URL을 선택한 후 다음을 클릭하십시오.
- 로그 소스를 작성한 후 제출을 클릭하십시오.
- 선택사항: 로그 소스를 편집하려면 QRadar 로그 소스 컬럼에서 로그 소스 이름의 링크를 클릭하고 편집을 클릭한 후 열리는 구성 창을 완료하십시오. 완료되면 제출 을 클릭하십시오.
- 선택사항: 로그 소스를 삭제하려면 QRadar 로그 소스 컬럼에서 로그 소스 이름의 링크를 클릭한 후 로그 소스 요약에서 삭제 를 클릭하십시오.
이 조치는 실행 취소할 수 없습니다.
- 예상 플로우가 VPC 플로우 로그 탭에 표시되지 않으면 다음 단계를 완료하십시오.
- QRadar 콘솔에서 관리 탭을 클릭한 후 을 클릭하십시오.
- QFlow 설정 메뉴를 클릭하고 IPFix 추가 필드 인코딩 필드에서 TLV 또는 TLV및 페이로드 형식을 선택하십시오.
- 저장을 클릭하십시오.
- 관리 탭의 메뉴 표시줄에서 전체 구성 배치 를 클릭하고 변경사항을 확인하십시오.
경고: 전체 구성을 배치하면 QRadar 서비스가 다시 시작됩니다. 해당 시간 중에는 이벤트 및 플로우가 수집되지 않고 오펜스가 생성되지 않습니다.
- 브라우저를 새로 고치십시오.