QRadar 와 통신하도록 Microsoft Graph Security API 구성

프로토콜을 사용하기 전에 Microsoft Graph Security API 를 IBM QRadar 와 통합하십시오.

시작하기 전에

Microsoft Graph Security API 를 QRadar와 통합하려면 Microsoft Azure Active Directory가 필요합니다.

프로시저

  1. 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트(http://www.ibm.com/support)에서 RPM을 다운로드할 수 있습니다. QRadar® 콘솔에 다음 RPM의 최신 버전을 다운로드하여 설치합니다.
    • 프로토콜 공통 RPM
    • Microsoft Graph Security API 프로토콜 RPM
  2. 다음 지시사항에 따라 이벤트를 QRadar 에 전달하도록 Microsoft Graph Security API 서버를 구성하십시오.
    1. Azure AD 애플리케이션을 작성하십시오. 자세한 정보는 포털을 사용하여 자원에 액세스할 수 있는 Azure AD 애플리케이션 및 서비스 프린시펄 작성 (https://docs.microsoft.com/en-us/azure/active-directory/develop/how to-create-service-principal-portal) 의 내용을 참조하십시오.
    2. 보안 API 클라이언트 애플리케이션에서 권한을 설정하십시오. 자세한 정보는 권한 및 Microsoft Graph Security API (https://docs.microsoft.com/en-us/graph/security-authorization) 를 참조하십시오.
      경보 V1 API를 사용하는 경우 액세스 토큰에 다음 앱 역할을 포함해야 합니다.
      • SecurityEvents.Read.All
      • User.Read.All
      • SecurityActions.Read.All
      • IdentityRiskyUser.Read.All
      • IdentityRiskEvent.Read.All
      중요:

      경보 V2 API를 사용하는 경우 SecurityEvents.Read.All 앱 역할을 포함해야 합니다. 다른 유형의 이벤트에는 다른 역할이 필요할 수 있습니다.

      애플리케이션 권한이 있는 앱 역할을 지정해야 합니다. 사용자 환경에서 애플리케이션 권한을 허용하지 않는 경우 위임된 권한을 사용할 수 있습니다.

  3. 사용자 정의 로그 소스 유형 또는 이 프로토콜을 사용하는 특정 DSM을 사용하여 QRadar Console 에 Microsoft Security Graph API 프로토콜 로그 소스를 추가하십시오.
    지원되는 DSM에 대한 자세한 정보는 QRadar 지원되는 DSM을 참조하십시오. QRadar에서 로그 소스 추가에 대한 자세한 정보는 로그 소스 추가를 참조하십시오.