Disconnected Log Collector 상태 메트릭을 QRadar(으)로 보내기

TLS 를 TCP 통신 대신 사용할 경우, 누적된 스필오버 파일 수와 초당 이벤트(EPS) 전송률을 IBM Disconnected Log Collector 추적하는 메트릭을 IBM QRadar활성화할 수 있습니다. Disconnected Log Collector 는 메트릭을 이벤트로 QRadar에 전송합니다. 여기서 메트릭에 반응하는 규칙을 작성할 수 있습니다.

또한 Disconnected Log Collector 는 클라이언트 인증서가 만료되려고 할 때 알리는 이벤트를 QRadar 에 보냅니다. 기본적으로 인증서가 만료되기 14일 전에 이벤트가 전송됩니다.

프로시저

  1. 루트 사용자로 Disconnected Log Collector 컴퓨터 또는 VM에 로그인하십시오.
  2. 텍스트 편집기에서 /opt/ibm/si/services/dlc/conf/config.json 파일을 여십시오.
  3. DLCMetricsEventsEnabled 매개 변수를 true 로 설정하십시오.
  4. tls.keystoreexpirywindow 매개변수에 클라이언트 인증서가 만료되기 전에 제공될 일 수의 알림을 입력하십시오.
  5. 파일을 저장한 후 닫으십시오.
  6. 다음 명령을 입력하여 Disconnected Log Collector 를 다시 시작하십시오.
    systemctl restart dlc

결과

Disconnected Log CollectorQRadar에 메트릭 이벤트 전송을 시작합니다. 이벤트 이름은 DLC Metrics입니다.