문서화되지 않은 프로토콜

개방형 플랫폼으로서 IBM® QRadar® 는 다양한 통합 방법 (프로토콜 유형) 을 통해 이벤트 데이터를 수집하고 처리합니다. 문서화되지 않음으로 표시되는 특정 로그 소스 유형에 대해 일부 프로토콜 유형을 구성할 수 있습니다. IBM 에서는 이러한 문서화되지 않은 프로토콜을 지원하지 않습니다. 이 프로토콜은 내부적으로 테스트되거나 DSM 구성 안내서에 문서화되어 있지 않기 때문입니다. 사용자는 이벤트 데이터를 QRadar로 가져오는 방법을 판별해야 합니다.

문서화된 프로토콜

DSM 구성 안내서 에서는 IBM 이 해당 로그 소스 유형에 대해 완전히 지원하는 각 프로토콜 유형을 사용하여 특정 유형의 로그 소스를 구성하는 방법에 대해 설명합니다. 특정 로그 소스 유형에 대한 구성 문서가 있는 프로토콜 유형은 해당 로그 소스 유형의 문서화된 프로토콜로 간주됩니다. 문서화된 프로토콜은 내부적으로 테스트됩니다.

문서화되지 않은 프로토콜의 잠재적 문제의 예시

예를 들어, JDBC 프로토콜은 이벤트 데이터를 데이터베이스에 저장하는 시스템에서 이벤트를 얻기 위해 문서화된 구성입니다. 또한 써드파티 제품을 통해 동일한 이벤트 데이터를 수집한 후 syslog 프로토콜 유형을 사용하여 QRadar 에 전달할 수 있습니다. syslog 프로토콜 유형이 문서화되지 않았기 때문에 사용자는 데이터베이스에서 이벤트 데이터를 검색하고 이를 QRadar에 전송하도록 써드파티 제품을 구성해야 합니다.

참고: 문서화되지 않은 프로토콜을 통해 이벤트 데이터를 수집하고 처리하는 경우, 데이터는 문서화된 DSM 로그 소스 유형이 예상하는 것과 다르게 형식화될 수 있습니다. 문서화되지 않은 프로토콜에서 이벤트를 수신하는 경우 구문 분석이 DSM에서 작동하지 않을 수 있습니다. 예를 들어, JDBC 프로토콜은 일련의 공백으로 구분된 키 및 값 쌍으로 구성된 이벤트 페이로드를 작성합니다. 대상 데이터베이스 테이블에서 키는 컬럼 이름이고 값은 이벤트가 나타내는 테이블 행의 컬럼입니다. JDBC 프로토콜을 사용하는 지원되는 로그 소스 유형에 대한 DSM은 이 이벤트 형식을 예상합니다. Syslog 프로토콜을 통해 써드파티 제품에서 전달된 이벤트 데이터의 형식이 다른 경우 DSM은 이를 구문 분석할 수 없습니다. 해당 이벤트를 처리할 수 있도록, DSM 편집기를 사용하여 DSM 구문 분석을 조정할 수 있습니다.

자세한 정보는 DSM 편집기 개요를 참조하십시오.