Linux 시스템에서 osquery 구성

QRadar에서 로그 소스를 추가하려면 먼저 Linux 디바이스에서 osquery를 구성해야 합니다.

시작하기 전에

Osquery V3.3.2 가 Linux 시스템에 설치되어 실행 중이어야 합니다. Linux용 osquery 설치에 대한 자세한 정보는 Osquery 다운로드 및 설치 (https://osquery.io/downloads/official/3.3.2) 를 참조하십시오.

프로시저

  1. IBM Fix Central (https://www.ibm.com/support/fixcentral) 에서 qradar.pack.conf 파일을 다운로드하십시오.
  2. qradar.pack.conf 파일을 osquery 호스트에 복사하십시오. 예를 들어, <location_of_pack_file>/qradar.pack.conf 입니다.
  3. osquery.conf 파일을 편집하십시오. 기본 파일 위치는 /etc/osquery/osquery.conf입니다.
    1. 다음 옵션이 osquery.conf 파일에 포함되어 있는지 확인하십시오.
      "disable_logging": "false"
       "disable_events" : "false"
       "logger_plugin": "filesystem,syslog"
      
    2. qradar.pack.confosquery.conf 파일에 추가하십시오.
      "qradar": "/<path_to_packs>/qradar.pack.conf"

    예제 < osquery>.conf 파일:

    { // Configure the daemon below: "options": {    "disable_logging": "false",    "disable_events" : "false",    "logger_plugin": "filesystem,syslog",    "utc": "true" }, "packs": {   "qradar": "<location_of_pack_file>/qradar.pack.conf" }}
    참고: qradar.pack.conf 파일에는 QRadar 팩에 대한 기본 파일 무결성 모니터링을 정의하는 “file_paths” 섹션이 포함되어 있습니다. 고객 <osquery>.conf 파일 내에 정의된 “file_paths”qradar.pack.conf 파일보다 우선합니다.
  4. osquery 디먼을 다시 시작하십시오.

다음에 수행할 작업

QRadar에서 로그 소스를 추가하는 데 필요한 매개변수 값을 가져오려면 osquery 로그 소스 매개변수를 참조하십시오.