QRadar 와 통신하도록 IBM Verify Directory 구성
IBM QRadar 는 IBM Verify Directory에서 LEEF 형식화된 감사 이벤트를 수집할 수 있습니다.
이 태스크에 대한 정보
IBM QRadar에 로그를 보내도록 IBM Verify Directory 를 구성하려면 IBM Verify Directory 명령행을 사용하여 보조 오브젝트 클래스를 추가한 후 QRadar 로그 관리 속성의 값을 설정해야 합니다.
프로시저
- 다음 컨텐츠를 사용하여 IBM Verify Directory 또는 IBM Security Director 서버에서 파일 (file_name) 을 작성하십시오.
dn: cn=Audit, cn=Log Management, cn=Configuration changetype: modify add: objectclass objectclass: ibm-slapdQRadarConfig - QRadar 구성 속성에 대한 보조 오브젝트 클래스
ibm-slapdQRadarConfig를cn=Audit,cn=Log Management,cn=Configuration에 추가하려면 다음 명령을 실행하십시오.# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name - 다음 컨텐츠를 사용하여 새 파일 (new_file) 을 작성하십시오.
dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: port_of_qradar_instance - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles - new_file 컨텐츠에서 다음 값을 바꾸십시오.
-
host_name_of_qradar_instance를 대상 QRadar Event Collector 호스트 이름 또는 IP 주소로 바꾸십시오. -
port_of_qradar_instance를 514로 바꾸십시오. - IBM Security Directory Server 또는 IBM Verify Directory 가 설치된 경우
directory_location_of_qradar_mapfiles를/opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/로 대체하십시오. - V6.3.1 이 설치된 경우
directory_location_of_qradar_mapfiles를/opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/로 바꾸십시오. - V6.4 가 설치된 경우
directory_location_of_qradar_mapfiles를/opt/ibm/ldap/V6.4/idstools/idslogmgmt/로 바꾸십시오.
예를 들어,dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: qradar-collector.example.com - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: 514 - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/ -
- QRadar 통합에 대한 속성 값을 설정하려면 다음 명령을 실행하십시오.
# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file - 인스턴스를 시작하려면 다음 명령을 실행하십시오.
# ibmslapd -I <instance_name> -n - 선택사항: 로컬로 로그 관리를 시작하려면 다음 명령을 실행하십시오.
# idslogmgmt -I <instance_name>원격으로 로그 관리를 시작하고, 상태를 가져오고, 중지하려면 다음 명령을 실행하십시오.# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt