프로토콜을 사용하기 전에 Microsoft Graph Security API 를 IBM
QRadar 와 통합하십시오.
시작하기 전에
Microsoft Graph Security API 를 QRadar와 통합하려면 Microsoft Azure Active Directory가 필요합니다.
프로시저
- 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트(http://www.ibm.com/support)에서 RPM을 다운로드할 수 있습니다. QRadar® 콘솔에 다음 RPM의 최신 버전을 다운로드하여 설치합니다.
- 프로토콜 공통 RPM
- Microsoft Graph Security API 프로토콜 RPM
- 다음 지시사항에 따라 이벤트를 QRadar 에 전달하도록 Microsoft Graph Security API 서버를 구성하십시오.
- Azure AD 애플리케이션을 작성하십시오. 자세한 정보는 포털을 사용하여 자원에 액세스할 수 있는 Azure AD 애플리케이션 및 서비스 프린시펄 작성 (https://docs.microsoft.com/en-us/azure/active-directory/develop/how to-create-service-principal-portal) 의 내용을 참조하십시오.
- 보안 API 클라이언트 애플리케이션에서 권한을 설정하십시오. 자세한 정보는 권한 및 Microsoft Graph Security API (https://docs.microsoft.com/en-us/graph/security-authorization) 를 참조하십시오.
경보 V1 API를 사용하는 경우 액세스 토큰에 다음 앱 역할을 포함해야 합니다.
- SecurityEvents.Read.All
- User.Read.All
- SecurityActions.Read.All
- IdentityRiskyUser.Read.All
- IdentityRiskEvent.Read.All
중요:경보 V2 API를 사용하는 경우 SecurityEvents.Read.All 앱 역할을 포함해야 합니다. 다른 유형의 이벤트에는 다른 역할이 필요할 수 있습니다.
애플리케이션 권한이 있는 앱 역할을 지정해야 합니다. 사용자 환경에서 애플리케이션 권한을 허용하지 않는 경우 위임된 권한을 사용할 수 있습니다.
- 사용자 정의 로그 소스 유형 또는 이 프로토콜을 사용하는 특정 DSM을 사용하여 QRadar
Console 에 Microsoft Security Graph API 프로토콜 로그 소스를 추가하십시오.