로그 소스 관리 소개

네트워크에 있는 로그 소스에서 이벤트 로그를 승인하도록 IBM QRadar 를 구성할 수 있습니다. 로그 소스는 이벤트 로그를 작성하는 데이터 소스입니다.

예를 들어, 방화벽 또는 IPS(Intrusion Protection System)는 보안 기반 이벤트를 로그하고 스위치 또는 라우터는 네트워크 기반 이벤트를 로그합니다.

로그 소스에서 원시 이벤트를 수신하기 위해 QRadar 는 여러 프로토콜을 지원합니다. 수동 프로토콜은 특정 포트에서 이벤트를 청취합니다. 활성 프로토콜은 API 또는 다른 통신 방법을 사용하여 이벤트를 폴링하고 검색하는 외부 시스템에 연결합니다.

라이센스 한계에 따라 QRadar 는 300개이상의 로그 소스에서 이벤트를 읽고 해석할 수 있습니다.

QRadar에 대한 로그 소스를 구성하려면 다음 태스크를 수행해야 합니다.
  1. 로그 소스를 지원하는 디바이스 지원 모듈(DSM)을 다운로드하여 설치하십시오. DSM 은 이벤트 로그의 원래 형식에서 QRadar 가 사용할 수 있는 형식으로 이벤트를 식별하고 구문 분석하는 데 필요한 이벤트 패턴을 포함하는 소프트웨어 애플리케이션입니다.
  2. DSM에 대해 자동 감지가 지원되는 경우 QRadar 가 구성된 로그 소스 목록에 자동으로 로그 소스를 추가할 때까지 기다리십시오.
  3. 자동 감지가 DSM에 지원되지 않는 경우 수동으로 로그 소스 구성을 작성하십시오.