TLS 의 syslog 데이터를 QRadar Console

TLS syslog 로그 소스 프로토콜을 사용하여 syslog 로그 소스 정보를 콘솔 또는 이벤트 QRadar® on Cloud 프로세서에 직접 전송할 수 있습니다. 데이터 게이트웨이를 사용하지 않아도 됩니다.

프로시저

  1. 고객 지원 티켓을 열고 TLS 시스템 로그 인증서를 요청하십시오.

    QRadar on Cloud 에서 제공하는 인증서는 인증 기관 (CA) 에서 서명하며 90일마다 갱신해야 합니다.

    지원 티켓에서 확인을 수신하면 로그 소스를 구성할 수 있습니다.
  2. 관리 탭에서 섹션으로 이동하고 QRadar 로그 소스 관리 아이콘을 클릭하십시오.
  3. +새 로그 소스를 클릭한 후 단일 로그 소스를 클릭하십시오.
  4. 로그 소스 유형 선택 페이지에서 로그 소스 유형을 선택하고 프로토콜 유형 선택을 클릭하십시오.
  5. 프로토콜 유형 선택 페이지에서 프로토콜을 선택하고 로그 소스 매개변수 구성을 클릭하십시오.
  6. 로그 소스에 대한 공통 매개변수를 구성하십시오.
    대상 이벤트 콜렉터 를 콘솔 또는 이벤트 프로세서로 설정할 수 있습니다.
  7. 로그 소스에 대한 프로토콜 특정 매개변수를 구성하십시오.
    1. 로그 소스 ID 필드를 업데이트하십시오.
    2. TLS 의 Listen Port 필드에 6514를 입력하십시오.
      TLS 의 syslog에 사용할 수 있는 포트는 6514, 6515, 6516, 6517 및 6518뿐입니다.
    3. 서버 인증서 유형 필드에서 PKCS12 인증서 체인 및 비밀번호를 선택하십시오.
      인증서는 Let's Encrypt에 의해 서명되고 90일마다 갱신됩니다.
    4. IBM® 지원 티켓에 제공된 PKCS12 서버 인증서 경로PKCS12 비밀번호 값을 입력하십시오.
  8. 저장을 클릭하십시오.
  9. 관리 탭에서 변경사항 배치를 클릭하십시오.
  10. 접두어가 logs-QRadar on Cloud 인스턴스의 완전한 도메인 이름 (FQDN) 으로 트래픽을 전송하도록 네트워크 디바이스를 구성하십시오.

    예를 들어, 방화벽을 구성하여 TLS 으로 syslog 정보를 전송하도록 설정하는 경우입니다 QRadar on Cloud. 콘솔 주소가 console-######.qradar.ibmcloud.com인 경우 방화벽의 syslog 구성에서 대상으로 logs-console-######.qradar.ibmcloud.com 를 입력하십시오.

  11. QRadar on Cloud에 syslog 이벤트를 전송하는 디바이스에서 CA (Let's Encrypt) 가 신뢰 저장소에 추가되었는지 확인하십시오.
    일부 써드파티 로그 소스를 구성할 때 CA 루트 인증서를 추가해야 할 수 있습니다. CA 사이트 ( https://letsencrypt.org/certificates/) 에서 인증서를 다운로드하십시오.