위협 인텔리전스 피드 추가

QRadar에 추가하고자 하는 위협 인텔리전스 피드를 추가하고 구성할 수 있습니다.

시작하기 전에

TAXII 피드를 구성하기 전에 권한 서비스 토큰을 구성해야 합니다. 위협 피드 다운로더 구성을 참조하십시오.

프로시저

  1. 위협 인텔리전스 대시보드의 탐색 메뉴에서 피드 다운로더 아이콘 (피드 다운로더 아이콘) 을 클릭하십시오.
  2. 다운로드 아이콘위협 피드 추가를 클릭한 후 TAXII 피드 추가를 클릭하십시오.
  3. TAXII 피드 추가 창에서 연결 탭을 클릭하고 다음 옵션을 구성하십시오.
    옵션 설명

    TAXII 엔드포인트

    사용할 TAXII 서버의 URL을 입력합니다.

    사용자 배치의 기존 TAXII 엔드포인트가 목록에 나타납니다. 기존 엔드포인트를 선택하면 해당 옵션이 미리 채워져 있습니다.

    참고: TAXII 2.0 서버에서 콜렉션을 가져오려면 TAXII™ API-콜렉션을 참조하십시오.

    버전

    TAXII 1.x 또는 TAXII 2.0 중 하나를 선택하십시오.

    인증 메소드

    사용할 인증을 선택하고 사용자의 선택에 따라 해당 옵션을 완료하십시오.

    사용 가능한 인증 방법은 선택한 TAXII 버전에 따라 달라집니다.

    • TAXII 1.x: 없음, HTTP Basic, JSON 웹 토큰.
    • TAXII 2.0: 없음, HTTP 기본.

    클라이언트 인증서

    TAXII 서버와 함께 클라이언트 인증서를 사용하려면 클라이언트 인증서 영역에서 파일 선택을 클릭하여 업로드할 파일을 선택하십시오. .pem 파일 유형만 지원됩니다.

    클라이언트 키

    클라이언트 인증서에 키 파일이 필요한 경우 클라이언트 키 영역에서 파일 선택을 클릭하여 파일의 위치를 찾아보고 업로드하십시오.

  4. 감지를 클릭하십시오.
  5. TAXII 피드 추가 창에서 매개변수 탭을 클릭하고 다음 옵션을 구성하십시오.
    옵션 설명

    콜렉션

    사용할 TAXII 데이터 콜렉션 세트입니다.

    관찰 가능 유형

    관찰 가능은 의심스러운 오브젝트를 지정하는 STIX 스키마 구성요소입니다. 이 관찰 가능 유형만 사용됩니다. 다른 항목은 모두 무시됩니다.

    폴링 간격

    QRadar Threat Intelligence 가 TAXII 서버를 폴링하는 빈도입니다. 기본 폴링 간격은 시간별입니다.

    폴링 초기 날짜

    초기 폴링으로 처리되는 기간입니다. 분, 시간 또는 일일 단위로 데이터를 폴링하도록 선택할 수 있습니다.

    참조 세트

    새 TAXII 피드를 기반으로 하는 요소를 전용 참조 세트에 추가하려는 경우 먼저 전용 참조 세트를 설정해야 합니다. 참조 세트에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오.

  6. 추가를 클릭하십시오. 무제한 다중 콜렉션을 동일한 TAXII 엔드포인트에 추가하거나 이 피드를 계속 작성할 수 있습니다.
  7. 피드 작성을 완료하면 다음을 클릭하십시오.
  8. TAXII 피드 추가 창에서 위협 인텔리전스 피드를 구현하기 전에 요약 탭을 클릭하여 구성 매개변수를 확인한 후 저장을 클릭하십시오.

결과

위협 피드 콜렉션은 위협 피드 다운로더 페이지에 표시됩니다. 영향을 받습니까 기능은 참조 세트에 저장된 STIX/TAXII 피드 표시기를 QRadar 로그와 비교합니다. 일치하는 항목이 이벤트 목록에 표시됩니다. 이벤트를 보려면 결과 보기 아이콘 결과 보기 아이콘 을 클릭하십시오.