QRadar 와 통신하도록 Google G 스위트 활동 보고서 구성

QRadar에서 로그 소스를 추가하려면 먼저 사용자에게 역할을 지정하고, 보고서 액세스 권한이 있는 사용자 정의 역할을 작성하고, 서비스 계정을 작성하고, Google G Suite에서 서비스 계정에 대한 API 액세스 권한을 부여해야 합니다.

사용자를 관리할 수 있는 Google 관리자여야 합니다. 액세스 권한이 없는 경우 Google 관리자에게 문의하십시오.

사용자에게 역할 지정

프로시저

  1. Google 관리 콘솔 (https://admin.google.com) 에 로그인한 후 Users 을 클릭하여 사용자 페이지에 액세스하십시오.
    그림 1. Google Admin 사용자
    Google Admin 사용자

    그림: ©2018 Google LLC, used with permission. Google 및 Google 로고는 LLC의 등록상표입니다.

  2. 액세스 권한을 부여할 사용자의 이름을 클릭하십시오.
  3. 관리 역할 및 권한 섹션을 클릭하여 관리 역할 및 권한 페이지를 열고 편집 을 클릭하여 선택한 사용자에 대한 보고서 액세스를 포함하는 역할을 지정하십시오.
    그림 2. 관리자 역할 및 권한
    관리자 역할 및 권한

    그림: ©2018 Google LLC, used with permission. Google 및 Google 로고는 LLC의 등록상표입니다.

  4. 선택사항: 3단계에서 수퍼 관리자 역할이 사용되지 않은 경우, 보고서 액세스 권한이 있는 새 역할을 작성하십시오. 기본적으로 수퍼 관리자 역할에는 이 권한이 있습니다.
    1. 사용자 정의 역할 작성을 클릭하십시오.
    2. 관리 역할 페이지에서 새 역할 작성을 클릭하십시오.
      그림 3. 새 역할 작성
      새 역할 작성

      그림: ©2018 Google LLC, used with permission. Google 및 Google 로고는 LLC의 등록상표입니다.

    3. 권한 탭에서 보고서 선택란을 선택한 후 저장을 클릭하십시오.
      그림 4. 새 역할 권한
      새 역할 권한

      그림: ©2018 Google LLC, used with permission. Google 및 Google 로고는 LLC의 등록상표입니다.

      이 역할은 사용자에게 역할을 지정할 때 옵션으로 역할 섹션에 표시됩니다.

뷰어 액세스 권한이 있는 서비스 계정 작성

프로시저

  1. Google Cloud Platform) API및 서비스 페이지 (https://console.cloud.google.com/apis/dashboard) 에서 신임 정보를 클릭하십시오.
  2. 탐색 메뉴에서 신임 정보를 선택하십시오.
  3. +CREATE CREDENTIALS > 서비스 계정을 클릭하십시오.
  4. 서비스 계정 이름 필드에 서비스 계정의 이름을 입력한 후 작성 및 계속을 누르십시오.
  5. 역할 선택 목록에서 조치 뷰어를 선택한 후 계속을 클릭하십시오.
  6. 서비스 계정 사용자 역할 필드에 사용자의 이름을 입력하십시오.
  7. 서비스 계정 관리자 역할 필드에 사용자의 이름을 입력하십시오.
  8. 완료를 클릭하십시오.
  9. 서비스 계정 섹션에서 작성한 서비스 계정을 선택하십시오.
  10. API키 섹션에서 키 추가를 클릭하십시오.
    QRadar에서 로그 소스를 추가할 때 서비스 계정 신임 정보 매개변수 값에 대한 키의 컨텐츠가 필요합니다.

서비스 계정에 대한 API 클라이언트 액세스 권한 부여

프로시저

  1. Google 관리 페이지 (https://admin.google.com/ac/home?hl=en) 의 탐색 메뉴에서 보안 > API 제어를 선택하십시오.
  2. 도메인 전체 위임 섹션에서 도메인 전체 위임 관리를 클릭하십시오.
    그림 5. 도메인 전체 위임 관리
    도메인 전체 위임 관리

    사진: ©2021 Google LLC, 권한과 함께 사용됨. Google 및 Google 로고는 LLC의 등록상표입니다.

  3. 새 클라이언트 ID를 추가하려면 새로 추가를 클릭하십시오.
  4. 클라이언트 ID 필드에 서비스 계정을 작성할 때 추가한 API키의 값을 입력하십시오.
  5. OAuth 범위 (쉼표로 구분됨) 필드에 https://www.googleapis.com/auth/admin.reports.audit.readonly를 입력하십시오.
  6. 권한 부여를 클릭하십시오.

다음에 수행할 작업

Google G 스위트 활동 보고서 REST API를 사용하여 Google G 스위트 활동 보고서 로그 소스를 QRadar Console 에 추가하십시오. 자세한 정보는 Google G Suite Activity Reports 로그 소스 매개변수를 참조하십시오.