TLS 로그 소스 구성

이벤트를 암호화하고 QRadar®로 전송하려면 포트 6514에서 QRadar 와의 통신을 설정하도록 TLS Syslog 프로토콜을 사용하여 로그 소스를 구성해야 합니다.

프로시저

  1. QRadar에 로그인하십시오.
  2. 관리 탭을 클릭하십시오.
  3. 탐색 메뉴에서 데이터 소스를 클릭하십시오.
  4. 로그 소스 > 추가를 클릭하십시오.
  5. 다음 매개변수를 구성하십시오.
    표 1. Wincollect 대상에 대한 TLS 로그 소스
    매개변수 설명
    프로토콜 구성 TLS Syslog
    로그 소스 ID 로그 소스를 식별하기 위한 IP 주소 또는 호스트 이름을 입력하십시오.
    TLS 청취 포트 기본 TLS 청취 포트는 6514입니다.
    인증 모드 TLS 연결을 인증하는 데 사용하는 모드입니다. TLS 및 클라이언트 인증 옵션을 선택하는 경우 인증서 매개변수를 구성해야 합니다.
    클라이언트 인증서 경로

    디스크에서 클라이언트 인증서의 절대 경로입니다. 인증서는 이 로그 소스의 QRadar Console 또는 Event Collector 에 저장되어야 합니다.

    인증서 유형 서버 인증서 및 서버 키에 대한 인증에 사용할 인증서의 유형입니다.
    인증서 유형 목록에서 다음 옵션 중 하나를 선택하십시오.
    • 생성된 인증서
    • 단일 인증서 및 개인 키
    • PKCS12 인증서 및 비밀번호
    생성된 인증서

    이 옵션은 인증서 유형을 구성할 때 사용할 수 있습니다.

    서버 인증서 및 서버 키에 대해 QRadar 가 생성하는 기본 인증서 및 키를 사용하려면 이 옵션을 선택하십시오.

    단일 인증서 및 개인 키

    이 옵션은 인증서 유형을 구성할 때 사용할 수 있습니다.

    서버 인증서로 단일 PEM 인증서를 사용하려면 이 옵션을 선택한 후 다음과 같은 매개변수를 구성하십시오.
    • 제공된 서버 인증서 경로 - 서버 인증서의 절대 경로입니다.
    • 제공된 개인 키 경로 - 개인 키의 절대 경로입니다.
      참고: 해당 개인 키는 DER 인코딩된 PKCS8 키여야 합니다. 다른 키 형식을 사용하면 구성이 실패합니다.
    PKCS12 인증서 및 비밀번호

    이 옵션은 인증서 유형을 구성할 때 사용할 수 있습니다.

    서버 인증서 및 서버 키가 들어 있는 PKCS12 파일을 사용하려면 이 옵션을 선택한 후 다음과 같은 매개변수를 구성하십시오.
    • PKCS12 인증서 경로 - 서버 인증서 및 서버 키가 들어 있는 PKCS12 파일의 파일 경로를 입력하십시오.
    • PKCS12 비밀번호 - PKCS12 파일에 액세스하는 데 필요한 비밀번호를 입력하십시오.
    • 인증서 별명 - PKCS12 파일에 둘 이상의 항목이 있는 경우 사용할 항목을 지정하기 위해 별명을 제공해야 합니다. PKCS12 파일에 별명이 하나만 있는 경우에는 이 필드를 공백으로 두십시오.
    최대 페이로드 길이 TLS Syslog 메시지에 대해 표시되는 최대 페이로드 길이(문자)입니다.
    최대 연결 수

    최대 연결 수 매개변수는 각 Event Collector에 대해 TLS Syslog 프로토콜이 승인할 수 있는 동시 연결 수를 제어합니다. 각 Event Collector에 대한 모든 TLS syslog 로그 소스 구성에서 1000개의 연결 한계가 있습니다. 각 디바이스 연결의 기본값은 50입니다.

    참고: 리스너를 다른 로그 소스와 공유하는 로그 소스를 자동으로 발견했습니다. 예를 들어, 동일한 이벤트 콜렉터에서 동일한 포트를 사용하는 경우 이 제한에 대해 한 번만 계수됩니다.
    TLS 프로토콜 로그 소스에서 사용할 TLS 프로토콜입니다. 다음의 옵션 중 하나를 선택하십시오.
    • TLS 1.2 이상
    • TLS 1.1 이상
    • TLS 1.0 이상

    보안 취약점을 방지하려면 TLS 1.2 이상을 사용하십시오.

    게이트웨이 로그 소스로 사용

    QRadar Traffic Analysis Engine을 통해 수집된 이벤트를 전송하여 적절한 로그 소스를 자동으로 발견합니다.

    QRadar 가 이벤트에 대한 올바른 로그 소스를 발견하거나 작성하려면 이를 선택해야 합니다.

    이 옵션을 선택하지 않고 로그 소스 ID 패턴 이 구성되지 않은 경우, QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.

    로그 소스 ID 패턴

    게이트웨이 로그 소스로서 사용을 선택한 경우, 처리 중인 이벤트 및 해당하는 경우 자동으로 발견될 로그 소스에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 로그 소스 ID 패턴을 구성하지 않으면 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다.

    키-값 쌍을 사용하여 사용자 정의 로그 소스 ID를 정의하십시오. 키는 ID 형식 문자열이며 이는 결과로 생성되는 소스 또는 오리진 값입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규식 패턴입니다. 이 값은 키를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다.

    새로운 행에 각각의 패턴을 입력하여 여러 키-값 쌍을 정의하십시오. 여러 패턴은 나열되는 순서대로 평가됩니다. 일치가 발견되면 사용자 정의 로그 소스 ID가 표시됩니다.

    다음 예제에서는 다중 키-값 쌍 함수를 보여줍니다.
    패턴
    VPC=\sREJECT\sFAILURE
    $1=\s(REJECT)\sOK
    VPC-$1-$2=\s(ACCEPT)\s(OK)
    이벤트
    {LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
    결과로 생성되는 사용자 정의 로그 소스 ID
    VPC-ACCEPT-OK
    다중 행 사용 시작/종료 일치 또는 ID 링크 정규식을 기반으로 다중 메시지를 단일 이벤트로 집계합니다.
    집계 방법

    이 매개변수는 다중 라인 사용이 켜져 있는 경우에 사용 가능합니다.

    • ID 링크 - 각 행의 시작 부분에 공통 값이 포함된 이벤트 로그를 처리합니다.
    • 시작/종료 일치 - 시작 또는 종료 정규식(regex)을 기반으로 이벤트를 집계합니다.
    이벤트 시작 패턴

    이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법시작/종료 일치로 설정된 경우에 사용 가능합니다.

    TCP 다중 라인 이벤트 페이로드의 시작을 식별하는 데 필요한 정규식(regex)입니다. Syslog 헤더는 일반적으로 날짜 또는 시간소인으로 시작합니다. 이 프로토콜은 시간소인 등의 이벤트 시작 패턴을 전적으로 기반으로 하는 단일 라인 이벤트를 작성할 수 있습니다. 시작 패턴만 사용 가능한 경우 이 프로토콜은 각각의 시작 값 사이의 모든 정보를 캡처하여 유효한 이벤트를 작성합니다.

    이벤트 종료 패턴

    이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법시작/종료 일치로 설정된 경우에 사용 가능합니다.

    TCP 다중 라인 이벤트 페이로드의 끝을 식별하는 데 필요한 정규식(regex)입니다. Syslog 이벤트가 동일한 값으로 끝나는 경우 정규식을 사용하여 이벤트의 끝을 판별할 수 있습니다. 이 프로토콜은 이벤트 종료 패턴을 전적으로 기반으로 한 이벤트를 캡처할 수 있습니다. 종료 패턴만 사용 가능한 경우 이 프로토콜은 각각의 종료 값 사이의 모든 정보를 캡처하여 유효한 이벤트를 작성합니다.

    메시지 ID 패턴

    이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법ID 링크로 설정된 경우에 사용 가능합니다.

    이벤트 페이로드 메시지를 필터링하는데 필요한 정규식(regex)입니다. TCP 다중 라인 이벤트 메시지에는 이벤트 메시지의 각 라인을 반복하는 공통 식별 값이 들어 있어야 합니다.

    시간 제한

    이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법ID 링크로 설정된 경우에 사용 가능합니다.

    이벤트를 이벤트 파이프라인에 밀어넣기(push) 전에 일치하는 추가 페이로드를 기다리는 시간(초)입니다. 기본값은 10초입니다.

    이벤트 집계 중 전체 라인 보존

    이 매개변수는 다중 라인 사용이 켜져 있고 집계 방법ID 링크로 설정된 경우에 사용 가능합니다.

    집계 방법 매개변수를 ID 링크로 설정하는 경우 이벤트 집계 중 전체 라인 보존을 사용으로 설정하여 동일한 ID 패턴을 가진 이벤트를 함께 연결할 때 메시지 ID 패턴 앞에 오는 이벤트의 부분을 버리거나 보존할 수 있습니다.

    다중 라인 이벤트를 단일 라인으로 평탄화

    이 매개변수는 다중 라인 사용이 켜져 있는 경우에 사용 가능합니다.

    단일 라인 또는 다중 라인에 이벤트를 표시합니다.

    이벤트 형식기

    이 매개변수는 다중 라인 사용이 켜져 있는 경우에 사용 가능합니다.

    Windows에 대해 특별히 형식화된 다중 행 이벤트의 경우 Windows 다중 행 옵션을 사용하십시오.

  6. 저장을 클릭하십시오.