Microsoft Graph Security API 프로토콜 구성 옵션
Microsoft Graph Security API에서 이벤트를 수신하려면 Microsoft Graph Security API 프로토콜을 사용하도록 IBM QRadar 에서 로그 소스를 구성하십시오.
Microsoft Graph Security API 프로토콜은 아웃바운드/활성 프로토콜입니다. DSM이 이 프로토콜을 사용할 수도 있습니다. 지원되는 DSM 목록은 QRadar® 지원 DSM에서 확인할 수 있습니다.
| 매개변수 | 값 |
|---|---|
| 로그 소스 유형 | 이 프로토콜을 사용하는 사용자 정의 로그 소스 유형 또는 특정 DSM입니다. |
| 프로토콜 구성 | Microsoft 그래프 Security API |
| 로그 소스 ID | 로그 소스의 고유 이름을 입력하십시오. 로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 둘 이상의 Microsoft Graph Security 로그 소스를 구성한 경우 각각에 고유한 이름을 지정해야 합니다. |
| 테넌트 ID | Microsoft Azure Active Directory 인증에 사용되는 테넌트 ID 값입니다. |
| 클라이언트 ID | Microsoft Azure Active Directory의 애플리케이션 구성에서 클라이언트 ID 매개변수 값입니다. |
| 인증 메소드 |
|
| 클라이언트 시크릿 | Microsoft Azure 이벤트 디렉토리를 구성할 때 클라이언트 시크릿 비밀번호를 수신합니다. 이 비밀번호는 사용자 계정에 액세스 토큰을 얻을 수 있는 권한이 부여되었음을 확인합니다. 이 값은 작성된 경우에만 얻을 수 있으며 나중에 복구할 수 없습니다. 클라이언트 시크릿 비밀번호를 분실한 경우 계속해서 Microsoft Graph Security API에서 이벤트를 수신하려면 새 API키를 작성해야 합니다. |
| 클라이언트 인증서 | 자체 서명된 .pfx 인증서 경로를 지정합니다. 참고: 클라이언트 인증서 매개변수를 사용 가능하게 하려면 선택하십시오.
자세한 내용은 Office 365 REST API 프로토콜용 자체 서명 인증서 및 키 생성을 참조하십시오. |
| 클라이언트 인증서 비밀번호 | .pfx 인증서 비밀번호를 지정합니다. 참고: 클라이언트 인증서 암호 매개변수를 사용하려면 선택하십시오.
|
| API | API는 프로토콜이 수집할 수 있는 이벤트의 유형 및 형식을 나타냅니다. 선택한 DSM과 호환 가능한 API를 선택하십시오. Microsoft Azure 보안 센터 DSM을 사용하는 경우, 알림 V1 을 선택합니다. Microsoft 365 Defender DSM을 사용하는 경우, 알림 V2 또는 서비스 공지를 선택하세요. |
| 서비스 | 이벤트를 특정 서비스 또는 제품으로 제한합니다. 선택한 DSM과 호환 가능한 제품을 선택하십시오. 기타 옵션을 사용하여 필터를 제거하거나 추가 필터 설정을 추가할 수 있습니다. Microsoft 365 Defender DSM을 사용하는 경우 Microsoft Defender for Endpoint를 선택하십시오. |
| 이벤트 필터 | Microsoft Security Graph API 조회 필터를 사용하여 이벤트를 검색합니다. 예를 들면 severity eq 'high'입니다. 필터 매개변수 앞에 "filter=" 를 입력하지 마십시오. 쿼리 매개변수에 대한 자세한 내용은 필터 쿼리 매개변수 ( https://learn.microsoft.com/en-us/graph/filter-query-parameter?tabs=http )를 참조하십시오. |
| 프록시 사용 | QRadar 가 프록시를 통해 Microsoft Graph Security API 에 액세스하는 경우 이 선택란을 사용으로 설정하십시오. 프록시에 인증이 필요하면 프록시 호스트 이름 또는 IP, 프록시 포트, 프록시 사용자 이름 및 프록시 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 호스트 이름 또는 IP 및 프록시 포트 필드를 구성하십시오. |
| 프록시 IP 또는 호스트 이름 | 프록시 서버의 IP 주소 또는 호스트 이름입니다. 프록시 사용 매개변수가 False로 설정된 경우 이 옵션은 숨겨집니다. |
| 프록시 포트 | 프록시와 통신하는 데 사용되는 포트 번호입니다. 기본값은 8080입니다. 프록시 사용 매개변수가 False로 설정된 경우 이 옵션은 숨겨집니다. |
| 프록시 사용자 이름 | 프록시와 통신하는 데 사용되는 사용자 이름입니다. 프록시 사용이 False로 설정된 경우 이 옵션은 숨겨집니다. |
| 프록시 비밀번호 | 프록시와 통신하는 데 사용되는 비밀번호입니다. 프록시 사용이 False로 설정된 경우 이 옵션은 숨겨집니다. |
| 반복 | 시작 시간에 시작하는 시간 간격을 입력하여 폴링이 새 데이터를 스캔하는 빈도를 판별하십시오. 시간 간격에는 시간(H), 분(M) 또는 일(D) 단위의 값이 포함될 수 있습니다. 예를 들어, 2H -2시간, 15M -15분입니다. 기본값은 1M입니다. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
| 고급 옵션 표시 | 이벤트 콜렉션에 대한 고급 옵션을 구성하려면 이 옵션을 사용으로 설정하십시오. |
| 로그인 엔드포인트 | Azure AD 로그인 엔드포인트를 지정하십시오. 기본값은 login.microsoftonline.com입니다. 고급 옵션 표시를 사용 안함으로 설정하면 이 옵션이 숨겨집니다. |
| 그래프 API 엔드포인트 | Microsoft Graph Security API URL 지정합니다. 기본값은 https://graph.microsoft.com입니다. 고급 옵션 표시를 사용 안함으로 설정하면 이 옵션이 숨겨집니다. |