게이트웨이 로그 소스
게이트웨이 로그 소스를 사용하여 단일 DSM 유형에 의존하는 대신 많은 디바이스 지원 모듈 (DSM) 을 사용하도록 프로토콜을 구성하십시오. 게이트웨이 로그 소스를 사용하여 이벤트 집계기 프로토콜은 다양한 이벤트 유형을 동적으로 처리할 수 있습니다.
- 프로토콜
- 프로토콜은 다양한 연결 옵션을 사용하여 데이터 파일 세트를 수집하는 기능을 제공합니다. 이러한 연결은 데이터를 다시 가져오거나 수동적으로 데이터를 수신하여 QRadar의 이벤트 파이프라인으로 가져옵니다. 그런 다음 해당 DSM은 데이터를 구문 분석하고 정규화합니다.
- DSM
- DSM은 여러 로그 소스에서 수신된 이벤트를 구문 분석하여 출력으로 표시할 수 있는 표준 택소노미 형식으로 변환하는 코드 모듈입니다. 로그 소스의 각 유형은 대응하는 DSM을 갖습니다.
- 로그 소스
- 로그 소스는 이벤트 로그를 작성하는 데이터 소스입니다. 자세한 정보는 로그 소스 관리 소개를 참조하십시오.
- Amazon AWS S3 REST
- Amazon AWS 웹 서비스
- Google Cloud Pub Sub
- HTTP 수신기
- Kafka
- Microsoft Azure Event Hubs
- TCPMutilineSyslog
- TLS Syslog
- UDPMutilineSyslog
게이트웨이 로그 소스는 DSM을 사용하지 않습니다. DSM 구문 분석을 적절한 ID및 DSM이 있는 독립형 Syslog 로그 소스에 위임합니다. 이러한 로그 소스는 콜렉터 로그 소스 (게이트웨이) 및 구문 분석기 로그 소스입니다. 구문 분석기 로그 소스는 게이트웨이에서 들어오는 데이터와 일치하며 이벤트 자체를 능동적으로 수집하지 않습니다.
게이트웨이 로그 소스를 작성하기 전에 데이터 게이트웨이에서 수집할 것으로 예상되는 데이터 유형을 알아야 합니다. 데이터 게이트웨이는 많은 데이터 유형을 수집할 수 있으며 QRadar 는 기본적으로 모든 데이터 유형을 지원하지 않습니다. 데이터를 올바르게 구문 분석하려면 수집 중인 이벤트를 처리할 수 있는 DSM이 있어야 합니다. QRadar 가 이벤트의 소스를 지원하는 경우에도 게이트웨이가 예기치 않은 형식으로 이를 리턴하면 DSM이 이를 구문 분석하지 않을 수 있습니다. 예를 들어, 데이터 게이트웨이가 JSON 형식으로 이벤트를 리턴하지만 DSM이 LEEF 형식을 예상하는 경우 데이터를 구문 분석하려면 사용자 정의 DSM이 필요할 수 있습니다.
게이트웨이 로그 소스는 선택된 프로토콜을 사용하여 이벤트에 도달하고 이벤트를 수집함으로써 다른 로그 소스와 동일한 방식으로 작동합니다. 수집된 이벤트를 게시할 준비가 되면 게이트웨이 로그 소스와 기타 로그 소스 간의 차이가 발생합니다. 일반 로그 소스는 선택된 DSM이 이벤트를 강제로 구문 분석하도록 시도합니다. 게이트웨이 로그 소스는 이벤트를 Syslog 페이로드로 전송하며, 기본 식별자는 0.0.0.0 로 설정되거나 연결된 서비스 IP 주소(패킷 소스 IP 주소)로 설정됩니다.
이벤트가 Syslog 페이로드로 이벤트 파이프라인에 게시되면 이벤트는 로그 소스 자동 발견에 의해 처리됩니다. 제공된 식별자를 가진 기존 로그 소스가 존재하는 경우, 해당 DSM으로 이벤트가 구문 분석되는지 여부에 관계없이 이벤트는 해당 로그 소스에 의해 처리됩니다. 기존 로그 소스가 존재하지 않는 경우, 자동 감지를 지원하는 DSM에 의해 이벤트가 구문 분석됩니다. DSM으로 이벤트를 올바르게 구문 분석하면, 해당 DSM에 대한 로그 소스 자동 감지 구성에 따라 이름 지정 형식으로 로그 소스를 생성합니다. 일반적으로 $$DEVICE_TYPE$$ @ $$SOURCE_ADDRESS$$ 형식입니다.
자동으로 생성되는 로그 소스의 경우, 유효한 syslog 헤더인 경우, 패킷 소스 IP 또는 0.0.0.0 인 경우, 로그 소스 식별자 옵션 이 hostname/IP로 설정되어 있습니다. 자동으로 생성된 로그 소스에 매칭하려면 페이로드에 로그 소스 식별자에 있는 것과 일치하는 식별자가 있어야 하며, 선택한 DSM이 이를 구문 분석할 수 있어야 합니다. 해석할 수 없는 이벤트는 sim-generic으로 직접 보내거나 저장됩니다.
로그 소스의 DSM이 이벤트를 구문 분석하는 데 실패하는 경우에도 Syslog 페이로드의 ID와 일치하는 ID가 있는 수동으로 작성된 로그 소스가 사용됩니다.
게이트웨이 로그 소스를 구성하려면 선택한 프로토콜에 대해 게이트웨이 로그 소스로 사용 옵션을 사용으로 설정하십시오. 이 옵션을 사용으로 설정하면 이벤트가 이벤트 파이프라인으로 전송되고 자동 발견됩니다. 이 기능에서 최대값을 가져오려면 로그 소스 ID 패턴을 사용하십시오.