QRadar 에 암호화된 이벤트 전송

TLS syslog를 사용하여 IBM® QRadar® 에 암호화된 이벤트를 전송하도록 WinCollect 의 독립형 배치에서 로그 소스를 구성하십시오. TLS Syslog는 QRadar 버전 7.3.1 이상의 관리 WinCollect 배치에서만 지원됩니다.

시작하기 전에

QRadar에서 TLS Syslog 프로토콜을 사용하는 Universal DSM을 구성하십시오. 자세한 정보는 IBM Security QRadar 로그 소스 사용자 안내서를 참조하십시오.

uDSM은 포트를 열고 TLS를 사용하여 통신하는 데 필요한 인증서를 제공합니다. uDSM을 삭제하면, TLS 통신이 중지됩니다.

프로시저

  1. SSH를 사용하여 QRadar 에 root 사용자로 로그인하십시오.
  2. -----BEGIN CERTIFICATE----------END CERTIFICATE----- 를 포함한 인증서를 /opt/qradar/conf/trusted_certificates/syslog-tls.cert 에서 임시 위치로 복사하십시오. 이 인증서를 WinCollect 구성 콘솔에 붙여 넣으십시오.
  3. WinCollect 구성 콘솔에서 대상을 펼치고 대상 추가를 클릭하십시오.
  4. 새 대상 이름 상자에서 대상의 이름을 추가한 후 확인을 클릭하십시오.
  5. 새 대상을 선택하고 호스트 이름 필드에 대상 QRadar 어플라이언스의 IP 주소를 입력하십시오.
  6. 포트 필드에 6514 를 입력하십시오.
  7. 조절 필드에 배치에 대한 초당 이벤트 (EPS) 비율을 입력하십시오.
  8. QRadar 에서 복사한 인증서를 인증서 필드에 붙여넣으십시오.
  9. 조치아래에서 변경사항 배치 를 클릭하십시오.