룰 조치 작성

시스템의 위협에 대한 정보를 TAXII 인박스 서비스에 게시하는 규칙 조치를 작성할 수 있습니다.

프로시저

  1. 관리 탭에서 > 위협 인텔리전스를 클릭하고 STIX/TAXII 구성 아이콘을 클릭하십시오.
  2. 규칙 조치 작성 > TAXII 규칙 조치 작성을 클릭하십시오.
  3. TAXII 규칙 조치 작성 창의 연결 탭에서 업로드하려는 TAXII 엔드포인트 의 URL 을 입력하십시오.
    사용자 배치의 기존 TAXII 엔드포인트가 목록에 나타납니다. 기존 엔드포인트를 선택하면 해당 인증 방법, 클라이언트 인증서인증서 무시 옵션이 미리 채워집니다.
  4. 관련 인증 방법 을 선택하고 기본 HTTP 인증의 경우 사용자 이름비밀번호 를 추가하거나 JSON웹 토큰 인증의 경우 토큰 문자열을 추가하십시오.
  5. TAXII받은 편지함 서비스에서 클라이언트 인증서를 사용하려면 파일 선택 을 클릭하여 시스템에서 인증서를 찾아 QRadar®에 업로드하십시오. .pem 파일 유형만 지원됩니다.
  6. 키 파일을 추가하려면 파일 선택 을 클릭하여 시스템에서 키를 찾아 QRadar에 업로드하십시오.
  7. 매개변수 탭에서 다음 가이드라인을 사용하여 규칙 조치 매개변수를 정의하십시오.
    • 이벤트 데이터를 게시하려는 TAXII 인박스 서비스의 이름을 콜렉션 필드에 입력하십시오.
    • 표시기 소스 이름 조치 이름의 값을 입력하십시오.
    • 특성 목록에서 네트워크 이벤트 특성을 선택하십시오.

      네트워크 이벤트 특성은 이벤트에서 생성되는 동적 Ariel 특성입니다. 예를 들어 네트워크 이벤트 특성 sourceip는 트리거되는 이벤트의 소스 IP 주소와 일치하는 매개변수를 제공합니다. 매개변수는 추가한 순서대로 룰에 전달됩니다.

      Ariel 특성에 대한 자세한 정보는 IBM® QRadar Ariel Query Language Guide를 참조하십시오.

    • 표시기 유형 목록에서 위협과 관련된 STIX 관찰 가능 유형 및 표시기 유형을 선택하십시오.

      TAXII 서버에 게시하려는 이벤트에 적합한 관찰 가능 유형을 선택하십시오. QRadar가 사용자 정의 응답에 대해 유효성 검증을 수행하지 않습니다.

  8. 저장을 클릭하십시오.
  9. 관리 탭 기본 도구 모음에서 변경사항 배치를 클릭하십시오.

    사용자가 작성하는 규칙 조치가 QRadar 사용자 정의 조치 창에 추가됩니다. 관리 탭에서 조치 정의 를 클릭하여 보십시오. 사용자 정의 조치 창에서 룰 조치를 편집하거나 삭제할 수 있으며 변경사항은 위협 인텔리전스 앱에 반영됩니다.