IBM
QRadar에서 로그 소스를 추가하려면 먼저 발행/구독 토픽 및 구독을 작성하고 발행/구독 구독에 액세스하기 위한 서비스 계정을 작성한 후 발행/구독 토픽을 데이터로 채워야 합니다.
프로시저
- Google Cloud Platform (https://console.cloud.google.com) 의 발행/구독 탭에서 토픽을 작성하십시오.
토픽 작성에 대한 자세한 정보는
토픽 및 구독 관리 (https://cloud.google.com/pubsub/docs/admin) 를 참조하십시오.
- 등록 작성
구독 작성에 대한 자세한 정보는
토픽 및 구독 관리 (https://cloud.google.com/pubsub/docs/admin) 를 참조하십시오.
중요: 다음 매개변수는
QRadar에 대해 작업하기 위해 특정 구성이 필요합니다.
- 전달 유형 매개변수에 대해 풀 옵션을 사용으로 설정하십시오.
- 메시지가 한 번만 처리되도록 하려면 수신확인 최종 기한 을 60초로 설정하고 수신확인된 메시지 보유 옵션을 선택 취소하십시오.
- IAM & admin 메뉴에서 서비스 계정을 작성하십시오.
서비스 계정에 대한 자세한 정보는
서비스 계정 작성 및 관리 (https://cloud.google.com/iam/docs/creating-managing-service-accounts) 를 참조하십시오.
팁: 다음 조건이 적용되는 경우에는 서비스 계정을 작성할 필요가 없습니다.
- 사용할 계정이 이미 있습니다.
- Google Cloud Platform Compute 인스턴스에서 이벤트를 수집하는 QRadar All-in-One 어플라이언스 또는 QRadar Event Collector에서 서비스 계정 유형 옵션으로 GCP 관리 키 를 사용합니다.
QRadar에서 로그 소스를 구성할 때
서비스 계정 키 매개변수에
사용자 관리 키 옵션을 사용하는 경우 서비스 계정 키를 작성해야 합니다. 자세한 정보는
서비스 계정 키 작성 및 관리 (https://cloud.google.com/iam/docs/creating-managing-service-account-keys) 를 참조하십시오.
- 서비스 계정에 권한을 지정하십시오.
서비스 계정 권한에 대한 자세한 정보는
서비스 계정에 대한 액세스 관리 (https://cloud.google.com/iam/docs/manage-access-service-accounts) 를 참조하십시오.
팁: 3단계의조건이 사용자에게 적용되는 경우 서비스 계정에 대한 권한을 지정할 필요가 없습니다.
- 로깅 싱크를 작성하여 발행/구독 토픽을 데이터로 채우십시오.
로깅 싱크 작성에 대한 자세한 정보는
싱크 구성 및 관리 (https://cloud.google.com/logging/docs/export/configure_export_v2) 를 참조하십시오.
다음에 수행할 작업
Google Cloud Pub/Sub 프로토콜을 사용하여 QRadar 콘솔에서 Google Cloud Pub/Sub 로그 소스를 추가하십시오. 자세한 정보는 QRadar에서 Google Cloud Pub/Sub 로그 소스 추가를 참조하십시오.