QRadar 와 통신하도록 Epic SIEM 2022 구성

IBM QRadar에서 이벤트를 수집하려면 Epic SIEM 2022시스템에서 메시징 큐 값을 구성해야 합니다.

프로시저

  1. 상호 연결 큐 작성의 단계에 따라 두 개의 사용자 정의 큐를 작성하십시오.
    중요: EMPSYNC 큐가 동기이고 EMPASYNC 큐가 비동기인지 확인하십시오.
    두 큐 모두에 대해 큐 유형 으로 EMP 를 입력하십시오.
  2. SIEM 유스 케이스를 기반으로 새 상호 연결 인스턴스를 구성하십시오.
  3. Syslog 프로토콜을 구성하십시오.
  4. 클릭 에픽 시스템 정의(%ZeUSTBL 또는 에픽 애플리케이션 액세스) > 클라이언트 시스템 > 에픽 시스템 정의입니다.
    중요: Epic 시스템 정의 는 시스템 관리자만 액세스할 수 있습니다.
  5. 보안 > 감사 옵션 > SIEM Syslog 설정을 클릭하십시오.
  6. SIEM Syslog 구성을 선택하고 다음 매개변수를 구성하십시오.
    매개변수
    SIEM 호스트 QRadar Event Collector 호스트 이름 또는 IP 주소입니다.
    SIEM 포트 514
    SIEM 형식 LEEF (로그 이벤트 확장 형식)
    TCP 응답 아니오
    종료 문자 ENDTAGNULL.

    <SyslogEnd> 태그가 전송된 후 10이 전송됩니다.

    2023년 8월 시작: TLS 사용
  7. SIEM Syslog 설정 메뉴로 돌아가십시오.
  8. SIEM 시스템에 들어오는 트래픽을 줄이려면 시스템에 필요하지 않은 감사 이벤트를 사용 안함으로 설정하십시오.
    1. SIEM Syslog 구성 옵션 > 이벤트 목록 편집을 클릭하십시오.
    2. 이벤트 목록 편집에서 사용하지 않을 각 이벤트에 대해 T 를 선택하십시오.
    3. 종료하려면 Q 를 누르십시오.
  9. SIEM Syslog 를 선택하고 사용으로 설정하십시오.
    중요: 환경이 runlevel Up 으로 설정되거나 SIEM Syslog를 사용으로 설정하면 SIEM Syslog 전송 디먼이 자동으로 시작됩니다. 디먼을 중지하려면 SIEM Syslog 설정 메뉴에서 SIEM Syslog 를 클릭하고 이를 사용 안함으로 설정하십시오.