QRadar에 추가하고자 하는 위협 인텔리전스 피드를 추가하고 구성할 수 있습니다.
시작하기 전에
TAXII 피드를 구성하기 전에 권한 서비스 토큰을
구성해야 합니다. 위협 피드 다운로더 구성을 참조하십시오.
프로시저
- 위협 인텔리전스 대시보드의 탐색 메뉴에서 피드 다운로더 아이콘 (
) 을 클릭하십시오.
-
위협 피드 추가를 클릭한 후 TAXII 피드 추가를 클릭하십시오.
- TAXII 피드 추가 창에서 연결 탭을 클릭하고 다음 옵션을 구성하십시오.
| 옵션 |
설명 |
TAXII 엔드포인트
|
사용할 TAXII 서버의 URL을 입력합니다.
사용자 배치의 기존 TAXII 엔드포인트가
목록에 나타납니다. 기존 엔드포인트를 선택하면 해당 옵션이 미리 채워져 있습니다.
|
버전
|
TAXII 1.x 또는 TAXII 2.0 중 하나를 선택하십시오. |
인증 메소드
|
사용할 인증을 선택하고 사용자의 선택에 따라 해당 옵션을 완료하십시오.
사용 가능한 인증 방법은 선택한 TAXII 버전에 따라 달라집니다.
- TAXII 1.x: 없음, HTTP Basic, JSON 웹 토큰.
- TAXII 2.0: 없음, HTTP 기본.
|
클라이언트 인증서
|
TAXII 서버와 함께 클라이언트 인증서를 사용하려면 클라이언트 인증서 영역에서 파일 선택을 클릭하여 업로드할 파일을 선택하십시오. .pem 파일 유형만 지원됩니다.
|
클라이언트 키
|
클라이언트 인증서에 키 파일이 필요한 경우 클라이언트 키 영역에서 파일 선택을 클릭하여 파일의 위치를 찾아보고 업로드하십시오.
|
- 감지를 클릭하십시오.
- TAXII 피드 추가 창에서 매개변수 탭을 클릭하고 다음 옵션을 구성하십시오.
| 옵션 |
설명 |
콜렉션
|
사용할 TAXII 데이터 콜렉션 세트입니다.
|
관찰 가능 유형
|
관찰 가능은 의심스러운 오브젝트를 지정하는 STIX 스키마 구성요소입니다. 이 관찰 가능 유형만 사용됩니다. 다른 항목은 모두
무시됩니다.
|
폴링 간격
|
QRadar Threat Intelligence 가 TAXII 서버를 폴링하는 빈도입니다. 기본 폴링 간격은 시간별입니다.
|
폴링 초기 날짜
|
초기 폴링으로 처리되는 기간입니다. 분, 시간 또는 일일 단위로 데이터를 폴링하도록 선택할 수 있습니다.
|
참조 세트
|
새 TAXII 피드를 기반으로 하는 요소를 전용 참조 세트에 추가하려는 경우
먼저 전용 참조 세트를 설정해야 합니다. 참조 세트에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오.
|
- 추가를 클릭하십시오. 무제한 다중 콜렉션을 동일한
TAXII 엔드포인트에 추가하거나 이 피드를 계속 작성할 수 있습니다.
- 피드 작성을 완료하면 다음을 클릭하십시오.
- TAXII 피드 추가 창에서 위협 인텔리전스 피드를 구현하기 전에 요약 탭을 클릭하여 구성 매개변수를 확인한 후 저장을 클릭하십시오.
결과
위협 피드 콜렉션은 위협 피드 다운로더 페이지에 표시됩니다. 영향을 받습니까 기능은 참조 세트에 저장된 STIX/TAXII 피드 표시기를 QRadar 로그와 비교합니다. 일치하는 항목이 이벤트 목록에 표시됩니다. 이벤트를 보려면 결과 보기 아이콘
을 클릭하십시오.