Microsoft ISA 로그 구성 옵션
지원되는 Microsoft ISA 버전
WinCollect 용 Microsoft ISA 플러그인은 다음 소프트웨어 버전을 지원합니다.
- Microsoft ISA 서버 2006
- Microsoft Forefront Threat Management Gateway 2010
지원되는 Microsoft ISA 또는 TMG 서버 로그 형식
WinCollect 는 다음과 같은 이벤트 로그 형식을 지원합니다.
- WC3 형식(w3c_web)에서 웹 프록시 로그
- WC3 형식의 Microsoft 방화벽 서비스 로그 (w3c_fws)
- IIS 형식(iis_web)에서 웹 프록시 로그
- IIS 형식의 Microsoft 방화벽 서비스 로그 (iis_fws)
W3C 이벤트 형식은 선호되는 이벤트 로그 형식입니다. W3C 형식은 버전 정보와 이벤트 페이로드에 예상되는 모든 필드가 포함된 표준 표제를 포함합니다. 방화벽 서비스 로그 및 웹 프록시 로그에 대한 W3C 이벤트 형식을 사용자 정의하여 이벤트 로그에서 필드를 포함 또는 제외할 수 있습니다.
대부분의 관리자는 기본 W3C 형식 필드를 사용할 수 있습니다. W3C 형식을 사용자 정의하는 경우 이벤트를 올바르게 분류하려면 다음 필드가 필요합니다.
| 필수 필드 | 설명 |
|---|---|
| 클라이언트 IP(c-ip) | 소스 IP 주소 |
| 조치 | 방화벽에 의해 수행되는 조치 |
| 대상 IP(r-ip) | 대상 IP 주소 |
| 프로토콜(cs-protocol) | 애플리케이션 프로토콜 이름, 예:HTTP 또는 FTP. |
| 클라이언트 사용자 이름(cs-username) | 방화벽 서비스에 대한 데이터 요청을 한 사용자 계정. |
| 클라이언트 사용자 이름(username) | 웹 프록시 서비스에 대한 데이터 요청을 한 사용자 계정. |
이벤트 콜렉션에 대한 Microsoft ISA 디렉토리 구조
WinCollect 가 모니터하는 이벤트 로그는 로그 소스에서 구성하는 루트 디렉토리에 의해 정의됩니다.
루트 로그 디렉토리를 지정하면 WinCollect 는 디렉토리 폴더를 평가하고 하위 폴더를 반복적으로 검색하여 새 이벤트가 이벤트 로그에 기록되는 시기를 판별합니다. 기본적으로 Microsoft ISA의 WinCollect 플러그인은 5초마다 업데이트된 이벤트 로그의 루트 로그 디렉토리를 폴링합니다.
| 버전 | 루트 로그 디렉토리 |
|---|---|
| 마이크로소프트 ISA 2006 | %systemroot%\LogFiles\IAS\ |
| Microsoft 위협 관리 게이트웨이 | <Program Files>\<Forefront Directory>\ISALogs\ |
Microsoft ISA 프로토콜 매개변수
| 매개변수 | 설명 |
|---|---|
| 로그 소스 유형 | Microsoft ISA |
| 프로토콜 구성 | WinCollect Microsoft ISA/Forefront TMG |
| 로컬 시스템 | 로컬 이벤트를 수집하려면 WinCollect 에이전트가 Microsoft ISA 또는 Forefront TMG 서버와 동일한 호스트에 설치되어야 합니다. 로그 소스는 로컬 시스템 신임 정보를 사용하여 이벤트를 수집하고 QRadar에 전달합니다. |
| 루트 디렉토리 | 원격 파일 경로를 지정하는 경우 콜론(:) 대신 달러 기호($)를 사용하여 드라이브 이름을 표시하십시오. 마이크로소프트 ISA 2006
Microsoft 위협 관리 게이트웨이
|
| 파일 모니터 정책 | 알림 기반 (로컬) 옵션은 Windows 파일 시스템 알림을 사용하여 이벤트 로그에 대한 변경사항을 발견합니다. 폴링 기반(원격) 옵션은 원격 파일과 디렉토리에 대한 변경사항을 모니터합니다. 에이전트는 원격 이벤트 로그를 폴링하고 파일을 마지막 폴링 간격과 비교합니다. 이벤트 로그에 새 이벤트가 포함되면 이벤트 로그가 검색됩니다. |
| 폴링 간격 | 새 이벤트의 루트 로그 디렉토리에 대한 조회 사이의 시간입니다. |