로그 소스 ID 패턴
로그 소스 ID 패턴을 사용하여 이벤트가 게시될 때 페이로드와 함께 전송되는 ID를 사용자 정의하십시오. 이벤트 형식 및 이벤트 유형에 대한 ID를 선택할 수 있습니다.
로그 소스 ID 패턴의 전체 기능을 사용하려면 정규식 (regex) 및 이를 사용하는 방법을 기본적으로 이해해야 합니다.
로그 소스 ID 패턴은 키-값 쌍의 목록을 허용합니다. 키는 정규식으로 표시되는 ID입니다. 값은 이벤트 데이터와 일치하는 정규식입니다. 정규식이 이벤트 내의 데이터와 일치하면 해당 값과 연관된 ID를 사용하여 이벤트를 게시합니다.
기본 예제
Key1 = value1
Key2 = value2
Key3 = value3
이 예제에서 이벤트에 “value1”값이 포함된 경우 해당 이벤트의 ID는 key1입니다. 이벤트가 “value2”값을 포함하는 경우, ID는 Key2입니다. 이벤트가 “value1” 및 “value2”를 모두 포함하는 경우, 첫 번째 ID Key1이 일치합니다.
이 예제에서는 각 ID 옵션에 대해 하나씩 세 개의 Syslog 로그 소스를 수동으로 작성해야 합니다.
Regex 예제
Key1 = value1
Key2 = \d\d\d (여기서 \d\d\d 는 세 개의 연속 숫자와 일치하는 정규식입니다.)
\1 = \d(\d) (여기서 \d(\d) 는 두 개의 연속 숫자와 일치하고 두 번째 숫자를 캡처하는 정규식입니다. \1은 값 필드에서 첫 번째로 캡처된 값을 참조합니다.)
\d는 "숫자" 를 나타냅니다.- 이벤트에 “value1”값이 포함된 경우, 해당 이벤트의 ID는 Key1입니다.
- 이벤트에 "111또는" 652또는 세 개의 연속 숫자가 포함된 경우 ID는 Key2입니다.
- 이벤트에 "11 '," 73 "및" 24 " 와 같은 두 개의 연속 숫자가 포함된 경우 ID는 \1입니다. 정규식은 나중에 소괄호와 함께 사용할 수 있도록 두 번째 값 (예에서 "1," 3및 " 4) 을 저장합니다. 정규식으로 저장되는 값은 나중에 ID로 사용됩니다. 키를 "\1" 로 설정하면 키가 regex의 첫 번째 저장된 값과 일치합니다. 이 경우 ID는 하드코딩된 값이 아니지만 대신 10개의 값 (0-9) 이 될 수 있습니다. 세 개의 ID가 샘플 이벤트 ("1," 3및 " 4) 에 있습니다.
ID가 Key1 및 Key2인 로그 소스와 가능한 각 Key1 값에 대한 로그 소스를 작성해야 합니다. 이 예제에서 이벤트가 올바른 로그 소스로 이동하려면 세 개의 Syslog 로그 소스를 작성해야 합니다. 로그 소스의 경우 ID가 "1" 로 설정되고 ID가 "3" 으로 설정되며 ID가 "4" 로 설정됩니다. 가능한 모든 ID를 캡처하려면 10개의 Syslog 로그 소스가 필요합니다. 각 로그 소스는 단일 숫자에 해당합니다.
로그 소스 ID 패턴 사용 팁
수신 중인 데이터의 유형과 로그 소스의 세분화 정도를 아는 것이 중요합니다. 각 QRadar 환경은 고유합니다. 다음 팁은 로그 소스 ID 패턴을 구성하는 데 도움이 될 수 있습니다.
- 소스에서 분리된 데이터 유지
대부분의 게이트웨이 지원 서비스 (예: Microsoft Azure Event Hubs및 Google Pub Sub) 는 소스에서 데이터를 분리하는 방법을 제공합니다. QRadar 측의 복잡도를 줄이기 위해 별도의 소스에 데이터를 보관하십시오. 예를 들어, Windows 로그, Linux® 로그 및 감사 로그를 수집하려면 세 개의 개별 게이트웨이 로그 소스를 사용하여 구성을 단순화하십시오. 하나의 소스에서 이러한 모든 로그를 수집하는 경우 QRadar 는 이벤트를 식별하고 이를 올바른 로그 소스와 연관시켜야 합니다.
- 가능한 경우 regex를 하드코딩하십시오.
키를 하드코딩하는 경우 값의 정규식과 일치하는 모든 이벤트가 단일 로그 소스에 의해 수집됩니다. 이 조치를 수행하면 로그 소스를 작성하고 유지보수하는 데 더 적은 노력이 필요하며 모니터하기가 더 쉽습니다.
- 온라인 regex 테스터 사용
로그 소스를 저장하고 사용으로 설정하기 전에 온라인 도구를 사용하여 정규식을 테스트하십시오.
- 이벤트 검색기를 사용하여 ID 판별
이벤트 검색기를 사용하여 QRadar에 지정된 로그 소스 ID를 표시하십시오. 이를 사용하여 regex및 ID가 올바르게 일치하는지 테스트할 수도 있습니다.