
CORELIGHT 및 관련 정보를 위한 Chronicle 파서
이 문서에서는 Corelight Sensor와 Chronicle 포워더를 구성하여 Corelight Sensor 로그를 수집하는 방법을 설명합니다. 또한 지원되는 로그 유형과 지원되는 Corelight 버전을 나열합니다.
자세한 내용은 Chronicle로 데이터 수집을 참조하세요.
다음 배포 아키텍처 다이어그램은 두 가지 서로 다른 수집 아키텍처를 사용하여 Corelight Sensor가 Google Security Operations에 로그를 보내도록 설정되는 방식을 보여줍니다. 각 고객 배포는 이 표현과 다를 수 있으며 더 복잡할 수 있다는 점에 유의해야 합니다.
수집 라벨은 원시 로그 데이터를 구조화된 UDM 형식으로 정규화하는 파서를 식별합니다. 이 문서의 정보는 CORELIGHT 수집 라벨이 있는 파서에 적용됩니다.

아키텍처 다이어그램은 다음 구성 요소를 보여줍니다.
Corelight Sensor: Corelight Sensor 를 실행하는 시스템입니다.
Corelight Sensor exporters: Corelight Sensor exporter는 Sensor에서 로그 데이터를 수집하여 Google Security Operations로 전달합니다.
Google Security Operations: Google Security Operations는 Corelight Sensor의 로그를 보관하고 분석합니다.
Sensor 또는 Fleet Manager 웹 인터페이스를 사용하여 Google SecOps 내보내기를 구성합니다. 이 구성은 Google SecOps 인스턴스의 API 자격 증명을 사용하여 보안 연결을 설정합니다.
관리자로 Corelight Sensor의 Fleet Manager 또는 Sensor 웹 인터페이스에 로그인합니다.
내보내기 구성 영역으로 이동합니다.
Create Exporter 섹션에서 Google SecOps를 클릭합니다.




아키텍처 다이어그램은 다음 구성 요소를 보여줍니다.
Corelight Sensor: Corelight Sensor 를 실행하는 시스템입니다.
Corelight Sensor exporter: Corelight Sensor exporter는 Sensor에서 로그 데이터를 수집하여 Google Security Operations 포워더로 전달합니다.
Google Security Operations forwarder: Google Security Operations 포워더는 고객 네트워크에 배포되는 경량 소프트웨어 구성 요소로 syslog를 지원합니다. Google Security Operations 포워더는 로그를 Google Security Operations로 전달합니다.
Google Security Operations: Google Security Operations는 Corelight Sensor의 로그를 보관하고 분석합니다.
Google Security Operations 포워더를 구성하려면 다음을 수행합니다.
Google Security Operations 포워더를 설정합니다. Linux에서 포워더 설치 및 구성을 참조하세요.
Google Security Operations 포워더가 로그를 Google Security Operations로 보내도록 구성합니다. ```none collectors:
### Corelight Sensor 내보내기 구성
1. 관리자로 Corelight Sensor에 로그인합니다.
2. **Export** 탭을 선택합니다.
3. **EXPORT TO SYSLOG** 옵션을 찾아 활성화합니다.
4. **EXPORT TO SYSLOG**에서 다음 필드를 구성합니다.
* **SYSLOG SERVER**: Google Security Operations 포워더 syslog 리스너의 IP 주소와 포트를 지정합니다.
* **Advanced Settings > SYSLOG FORMAT**(으)로 이동하여 설정을 **Legacy**(으)로 변경합니다.

5. **Apply Changes**를 클릭합니다.
## 지원되는 Corelight 로그 유형