QRadar에서 로그 소스를 추가하려면 먼저 Linux® 시스템에서 rsyslog를 구성해야 합니다.
시작하기 전에
Rsyslog가 Linux 시스템에 설치되어 있어야 합니다. 자세한 정보는 rsyslog웹 사이트 (https://www.rsyslog.com) 로 이동하십시오.
프로시저
- Linux 시스템에서 /etc/rsyslog.conf 파일을 열고 파일 끝에 다음 항목을 추가하십시오.
local3.info @@<QRadar_IP_address>:12468
여기서 < QRadar_IP_address>는 이벤트를 전송할
QRadar Event Collector 의 IP 주소입니다.
- 일반적이지 않은 TCP 포트에서 rsyslog를 전송할 수 있어야 합니다. 잠재적인 문제는 SELinux가 TCP 포트 12468을 차단할 수 있다는 점입니다. 자세한 정보는 로깅 서버에서 rsyslog 구성 (https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/7/html/system_administrators_guide/s1-configuring_rsyslog_on_a_logging_server) 을 참조하십시오.
- rsyslog 서비스를 다시 시작하십시오.
다음에 수행할 작업
Linux 시스템에서 osquery를 구성하십시오. 자세한 정보는 Linux 시스템에서 osquery 구성을 참조하십시오.