원격 수집을 위해 로그 소스를 벌크로 추가

IBM® QRadar®에 한 번에 여러 로그 소스를 대량으로 추가할 수 있습니다. 로그 소스는 공통 구성 프로토콜을 공유해야 하며 동일한 WinCollect 에이전트와 연관되어야 합니다.

IP 주소 또는 호스트 이름 목록이 있는 텍스트 파일을 업로드하거나, 도메인 컨트롤러에 대해 조회를 실행하여 호스트 목록을 얻거나, IP 주소 또는 호스트 이름 목록을 한 번에 하나씩 수동으로 입력할 수 있습니다.

한 번에 추가하는 WinCollect 로그 소스의 수에 따라 WinCollect 에이전트가 로그 소스 목록에서 모든 Windows 이벤트에 액세스하고 수집하는 데 시간이 걸릴 수 있습니다.

시작하기 전에

WinCollect 에이전트가 QRadar 어플라이언스에 Windows 이벤트를 보낼 수 있도록 대상을 작성했는지 확인하십시오. 각 QRadar Event Collector 16xx 또는 18xx 어플라이언스에 대해 하나의 대상을 작성했는지 확인하십시오.

WinCollect 이벤트 로그 보고서 도구를 사용하여 벌크 콜렉션 전략을 계획하십시오. 자세한 정보는 GitHub (https://github.com/ibm-security-intelligence/wincollect) 를 참조하십시오.

이 태스크에 대한 정보

각 관리 WinCollect 에이전트에 대해 최대 500개의 로그 소스를 사용할 수 있습니다. 또한 WinCollect 에이전트에서 로컬 콜렉션의 경우 5,000 EPS 미만, 원격 폴링의 경우 2,500 EPS 미만을 유지해야 합니다. Windows 시스템에서 이벤트 뷰어를 검토하여 매시간 생성되는 EPS수를 판별할 수 있습니다. 해당 값을 3,600초로 나누어 EPS 비율을 얻습니다. 이 계산은 설치해야 할 에이전트 수를 계획하는 데 도움이 됩니다. 또는 24시간동안의 이벤트를 보고 각 Windows 서버의 사용 정도를 확인하십시오. 이는 에이전트를 조정하고 시간별 검토를 보기만 하는 최소 및 최대 EPS 비율을 피하는 방법을 판별하도록 돕습니다.

프로시저

  1. 관리 탭 탐색 메뉴에서 데이터 소스를 클릭한 후 WinCollect 아이콘을 클릭하십시오.
  2. 로그 소스를 지정할 WinCollect 에이전트를 선택하고 로그 소스를 클릭하십시오.
  3. 대량 조치 > 대량 추가를 클릭하십시오.
  4. 벌크 로그 소스의 이름을 제공하십시오. 쉽게 찾을 수 있도록 이름을 원격 콜렉션을 수행하는 WinCollect 에이전트로 지정하십시오.
  5. 로그 소스 유형 목록 상자에서 Microsoft Windows 보안 이벤트 로그를 선택하십시오.
  6. 프로토콜 구성 목록 상자에서 WinCollect를 선택하십시오.
  7. WinCollect 이벤트 로그 보고서 도구에서 지정한 튜닝 값을 사용하여 로그 소스를 적절하게 튜닝하십시오.
  8. 모든 표준 로그 유형 선택란을 선택하십시오. WinCollect 에이전트는 이러한 원격 로그를 읽고 QRadar에 전달합니다.
    중요: 전달된 이벤트 선택란을 선택하지 마십시오. 전달된 이벤트는 특별한 유스 케이스입니다. 이 옵션을 선택하면 여러 개의 로그 소스가 제대로 추가되지 않습니다.
  9. 모든 이벤트 유형 선택란을 선택하십시오.
  10. Active Directory 검색 사용 선택란을 선택하십시오. 이 옵션은 16진으로 표시되는 Windows 이벤트에서 사용자 이름을 식별하고 사용자가 읽을 수 있는 사용자 이름으로 해석합니다.
  11. WinCollect 에이전트 목록에서 로그 소스를 관리하는 Windows 호스트를 선택하십시오.
  12. 대상 내부 대상 목록에서 Windows 이벤트를 수신하고 처리하는 QRadar 어플라이언스를 선택하십시오.
  13. 이벤트에 대해 원격으로 폴링하려는 Windows 운영 체제의 IP 주소를 추가하십시오.

    IP 주소 또는 호스트 이름 목록이 있는 텍스트 파일을 업로드하거나, 도메인 컨트롤러에 대해 조회를 실행하여 호스트 목록을 얻거나, IP 주소 또는 호스트 이름 목록을 한 번에 하나씩 수동으로 입력할 수 있습니다.

    한 번에 추가하는 WinCollect 로그 소스의 수에 따라 WinCollect 에이전트가 로그 소스 목록에서 모든 Windows 이벤트에 액세스하고 수집하는 데 시간이 걸릴 수 있습니다.

  14. 저장 을 클릭한 후 계속을 클릭하십시오.

다음에 수행할 작업

원격 에이전트에 구성이 푸시될 때까지 기다리십시오. 이벤트가 수신되는 로그 보기 탭에서 검증하십시오.