QRadar에서 로그 소스를 추가하려면 먼저 Linux 디바이스에서 osquery를 구성해야 합니다.
시작하기 전에
Osquery V3.3.2 가 Linux 시스템에 설치되어 실행 중이어야 합니다. Linux용 osquery 설치에 대한 자세한 정보는 Osquery 다운로드 및 설치 (https://osquery.io/downloads/official/3.3.2) 를 참조하십시오.
프로시저
- IBM Fix Central (https://www.ibm.com/support/fixcentral) 에서 qradar.pack.conf 파일을 다운로드하십시오.
- qradar.pack.conf 파일을 osquery 호스트에 복사하십시오. 예를 들어, <location_of_pack_file>/qradar.pack.conf 입니다.
- osquery.conf 파일을 편집하십시오. 기본 파일 위치는 /etc/osquery/osquery.conf입니다.
- 다음 옵션이 osquery.conf 파일에 포함되어 있는지 확인하십시오.
"disable_logging": "false"
"disable_events" : "false"
"logger_plugin": "filesystem,syslog"
- qradar.pack.conf 를 osquery.conf 파일에 추가하십시오.
"qradar": "/<path_to_packs>/qradar.pack.conf"
예제 < osquery>.conf 파일:
{ // Configure the daemon below: "options": { "disable_logging": "false", "disable_events" : "false", "logger_plugin": "filesystem,syslog", "utc": "true" }, "packs": { "qradar": "<location_of_pack_file>/qradar.pack.conf" }}
참고: qradar.pack.conf 파일에는 QRadar 팩에 대한 기본 파일 무결성 모니터링을 정의하는 “file_paths” 섹션이 포함되어 있습니다. 고객 <osquery>.conf 파일 내에 정의된 “file_paths” 은 qradar.pack.conf 파일보다 우선합니다.
- osquery 디먼을 다시 시작하십시오.
다음에 수행할 작업
QRadar에서 로그 소스를 추가하는 데 필요한 매개변수 값을 가져오려면 osquery 로그 소스 매개변수를 참조하십시오.