HTTP 수신자 프로토콜 구성 옵션
HTTP 또는 HTTPS 요청을 전달하는 디바이스에서 이벤트를 수집하려면 HTTP 수신자 프로토콜을 사용하도록 로그 소스를 구성하십시오.
HTTP 은 인바운드 수동 프로토콜입니다. HTTP 수신자는 구성된 청취 포트에서 HTTP 서버 역할을 수행하며 수신된 POST 요청의 요청 본문을 이벤트로 변환합니다. 이는 HTTPS 요청과 HTTP 요청을 모두 지원합니다.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | 목록에서 HTTP 수신기를 선택합니다. |
| 로그 소스 ID | 로그 소스의 고유 이름을 입력하십시오. 로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 각 로그 소스에 고유한 이름을 지정했는지 확인하십시오. |
| 청취 포트 | IBM QRadar 가 들어오는 HTTP 리시버 이벤트를 수락하는 데 사용하는 포트입니다. 기본 포트는 12469입니다. 중요: 포트 514를 사용하지 마십시오. 포트 514는 표준 Syslog 리스너가 사용합니다.
|
| 통신 유형 | 프로토콜에 의해 생성되는 HTTP 의 유형입니다.
|
| 서버 인증서 | 다음 서버 인증서 옵션 중 하나를 선택하십시오.
|
| PKCS12 서버 인증서 경로 | 개인 키 및 인증서 체인을 포함하는 PKCS12 파일에 대한 절대 경로입니다. 서버 인증서 옵션으로 PKCS12 인증서 체인 및 비밀번호 를 선택하면 이 매개변수가 표시됩니다. |
| PKCS12 비밀번호 | PKCS12 파일의 비밀번호입니다. 서버 인증서 옵션으로 PKCS12 인증서 체인 및 비밀번호 를 선택하면 이 매개변수가 표시됩니다. |
| PKCS12 인증서 별명 | 사용할 PKCS12 파일에 있는 인증서 항목의 별명입니다. PKCS12 파일에 둘 이상의 항목이 있는 경우에는 사용할 인증서 항목을 지정하기 위한 별명을 제공해야 합니다. 둘 이상의 인증서 항목이 있는 경우 단일 인증서 항목을 사용하려면 이 필드를 공백으로 두십시오. 서버 인증서 옵션으로 PKCS12 인증서 체인 및 비밀번호 를 선택하면 이 매개변수가 표시됩니다. |
| HTTP 인증 토큰 헤더 사용 | 이 기능은 HTTP 헤더 인증을 가능하게 합니다. 활성화되면, HTTP Server 와 통신하려는 클라이언트는 요청 헤더를 통해 유효한 액세스 토큰을 제공해야 합니다. |
| 인증 토큰 헤더 이름 | HTTP 는 HTTP 에 추가되며, 사용 중인 인증 헤더와 관련된 자격 증명에 대한 정보를 포함합니다. 인증 헤더: 사용 중인 인증 유형을 표시합니다. 공통 인증 헤더에는 Basic, Digest및 Bearer가 포함되어 있습니다. |
| 인증 토큰 값 | 헤더에 포함된 토큰 값은 사용 중인 인증 스킴에 따라 다릅니다. 예를 들어, 기본 인증의 경우 토큰 값은 Base64 형식으로 인코딩된 사용자 이름 및 비밀번호로 구성됩니다. |
| TLS 상호 인증 트러스트스토어 | ‘상호 인증(Mutual TLS )’( mTLS ) 통신 유형을 선택한 경우, 다음 신뢰 저장소 유형 중 하나를 선택하십시오.
|
| 사용자 정의 신뢰 저장소 파일 경로 | 사용자 정의 신뢰 저장소에 대한 절대 경로입니다. 사용자 정의 신뢰 저장소를 로그 소스의 QRadar Console 또는 Event Collector 에 복사해야 합니다. |
| 사용자 정의 신뢰 저장소 비밀번호 | 사용자 정의 신뢰 저장소의 비밀번호입니다. |
| 발행자 확인 사용 | 클라이언트 인증서가 특정 인증서 또는 공개 키에 의해 발행되었는지 확인하십시오. 일반적인 유스 케이스는 특정 중간 CA가 클라이언트 인증서를 발행하는 데 사용되었는지 확인하는 것입니다. |
| 발행자 인증서 또는 공개 키 | PEM 형식의 루트 또는 중간 발급자 인증서 또는 공개 키. 다음 텍스트를 포함하여 인증서를 입력하십시오. -----BEGIN CERTIFICATE----- -----END CERTIFICATE----- 또는 다음 텍스트를 포함하여 공개 키를 입력하십시오. -----BEGIN PUBLIC KEY----- -----END PUBLIC KEY----- 발행자 확인 사용 매개변수를 사용으로 설정한 경우 이 매개변수가 표시됩니다. |
| CN 허용 목록 사용 | 신뢰가 설정된 후 클라이언트 인증서가 일치해야 하는 공통 이름의 목록 또는 패턴을 지정하십시오. 일반 텍스트 또는 정규식을 입력하십시오. 새 행에 각 항목을 입력하여 여러 항목을 정의하십시오. 다음 목록은 CN Allowlist에서 사용할 공통 이름 항목 유형의 예를 표시합니다.
기본적으로 이 매개변수는 사용 안함으로 설정되어 있습니다. |
| 인증서 취소 확인 | 클라이언트 인증서 폐기 목록에 대해 인증서 폐기 상태를 확인합니다. 이 옵션을 구성하려면 X509v3 클라이언트 인증서의 CRL 배포 지점 필드에 지정된 URL 네트워크 연결이 가능해야 하며, URL 인증서 해지 목록(CRL) 형식만 지원해야 합니다. OSCP는 지원되지 않습니다. |
| 클라이언트 인증서 경로 (더 이상 사용되지 않음) | 클라이언트 인증서에 대한 절대 경로를 설정하십시오. 클라이언트 인증서를 로그 소스의 QRadar Console 또는 Event Collector 에 복사해야 합니다. 통신 유형으로 ‘HTTPS(상호 TLS, mTLS )’를 선택하고, 상호 TLS 인증 트러스트스토어로 ‘디스크의 클라이언트 인증서(사용 중단됨) ’를 선택하면 이 매개변수가 표시됩니다. |
| 이벤트 구문 분석 방법 |
|
| 게이트웨이 로그 소스로 사용 | 수집된 이벤트가 QRadar® 트래픽 분석 엔진을 통해 흐르고 QRadar이 하나 이상의 로그 소스를 자동으로 감지하도록 하려면 이 옵션을 선택합니다. |
| 예측 구문 분석 사용 | 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 그러나 드문 경우에는 알고리즘이 올바르지 않은 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오. 게이트웨이 로그 소스로 사용 매개변수를 사용으로 설정하면 예측 구문 분석을 사용으로 설정할 수 있습니다. |
| 로그 소스 ID 패턴 | 게이트웨이 로그 소스로 사용 옵션이 선택된 경우 처리되는 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 로그 소스 ID 패턴 이 구성되지 않은 경우 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. 로그 소스 ID 패턴 필드는 키-값 쌍 (예: key= value) 을 승인하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하고 적용 가능한 경우 자동으로 감지되는 로그 소스에 대한 사용자 정의 로그 소스 ID를 정의합니다. 키 는 결과 소스 또는 오리진 값인 ID 형식 문자열입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규 표현식 패턴입니다. 값 (regex 패턴) 은 키 (ID 형식 문자열) 를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다. 각 패턴을 새 행에 입력하여 다중 키-값 쌍을 정의할 수 있습니다. 다중 패턴이 사용되는 경우 일치하는 항목이 발견될 때까지 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다. 다음 예제는 다중 키-값 쌍 기능을 보여줍니다.
|
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
| 고급 서버 구성 옵션 사용 | 추가 서버 옵션을 구성하려면 이 매개변수를 사용하십시오. 이 매개변수를 사용으로 설정하지 않으면 기본값이 사용됩니다. |
| 최대 페이로드 길이 (바이트) | 단일 이벤트의 최대 페이로드 크기 (바이트) 입니다. 페이로드 크기가 이 값을 초과하면 이벤트가 분할됩니다. 기본값은 8192이며 32767보다 크지 않아야 합니다. 고급 서버 구성 옵션 사용 매개변수를 사용으로 설정하면 이 매개변수가 표시됩니다. |
| TLS 프로토콜 | 이 프로토콜에서 허용되는 TLS 의 버전. 서버에 대해 선택된 것과 동일한 버전을 사용하여 요청을 전송하십시오. TLSv1.3 은 QRadar 7.5.0 UP5 이상에서 지원됩니다. 중요: TLSv1.0 및 TLSv1.1 은 QRadar 7.3.3 FP10, 7.4.3 FP3및 7.5.0 CR에서 더 이상 지원되지 않습니다. 향후 릴리스에서는 TLSv1.0 및 TLSv1.1을 지원하지 않을 수 있습니다.
|
| 최대 POST 메소드 요청 길이 (MB) | POST 메소드 요청 본문의 최대 크기 (MB) 입니다. POST 요청 본문의 크기가 이 값을 초과하면 HTTP 상태 코드가 반환됩니다. 기본값은 5이며 10보다 크지 않아야 합니다. 고급 서버 구성 옵션 사용 매개변수를 사용으로 설정하면 이 매개변수가 표시됩니다. |
| 요청 처리기 스레드 게시 | 들어오는 글 요청을 처리하기 위해 할당된 처리 스레드 수입니다. 처리 스레드가 들어오는 글 데이터를 따라잡을 수 없는 경우 HTTP 429가 반환됩니다. 고급 서버 구성 옵션 사용 매개변수를 사용으로 설정하면 이 매개변수가 표시됩니다. |