IBM
QRadar에 이벤트를 전송하려면 Syslog 통합을 구성해야 합니다.
시작하기 전에
Suricata 디바이스에 대한 액세스 권한이 있어야 하며 구성 파일에 쓰고 서비스를 다시 시작할 수 있는 권한이 있어야 합니다. Suricata를 설치한 시스템에 대한 사용자 이름 및 암호 (예: Windows 또는 Linux® 로그인 정보) 가 필요합니다.
Suricata를 설치한 시스템에 rsyslog가 설치되어 있는지 확인하십시오. 자세한 정보는 rsyslog웹 사이트 (https://www.rsyslog.com) 를 참조하십시오.
프로시저
- Suricata 디바이스에 로그인하십시오.
- Suricata 설치 디렉토리에 있는 suricata.yaml라는 Suricata 구성 파일을 여십시오. outputs 헤더 아래의 eve-log 항목을 업데이트하십시오.
다음 예제를 안내서로 사용하십시오.
outputs:
- eve-log:
enabled: yes
filetype: syslog
identity: “suricata”
facility: <facility>
types:
- alert:
<
facility> 변수는
local0 및
local7사이의 Syslog 기능 이름입니다 (예:
local5).
- /etc/rsyslog.conf 라는 rsyslog 구성 파일을 열고 전달 규칙을 추가하여 QRadar에 경보를 전송하십시오.
다음 예제를 안내서로 사용하십시오.
<facility>.* @@<QRadar
IP/hostname>:514
<facility> 변수는 이전 단계에서 구성한 Syslog 기능과 동일합니다. <QRadar IP/hostname> 은 Suricata 경보를 전달할 QRadar
Console 또는 관리 호스트의 IP 또는 호스트 이름입니다.
- Suricata및 rsyslog 서비스를 다시 시작하십시오.