QRadar User Entity Behavior Analytics
IBM® QRadar® User Entity Behavior Analytics 앱은 네트워크 내부의 사용자 및 단체의 위험 프로필을 파악하고 앱에서 위협적인 행동을 경고하는 경우 조치를 취할 수 있도록 도와줍니다.
QRadar User Entity Behavior Analytics (UEBA) 앱은 조직에서 내부자 위협을 발견하기 위한 도구입니다. 앱 프레임워크 위에 구축되어 QRadar 의 기존 데이터를 사용하여 사용자 및 기업 리스크에 대한 새로운 인사이트를 생성합니다. UEBA QRadar 에 두 가지 주요 기능, 즉 사용자 및 기업 위험과 통합 사용자 ID를 추가합니다.
위험 프로파일링은 다른 보안 유스 케이스에 위험을 지정하여 수행됩니다. 예제에는 올바르지 않은 웹 사이트 또는 Machine Learning을 사용하는 보다 향상된 Stateful 분석과 같은 단순 룰과 검사가 포함될 수 있습니다. 위험은 발견된 인시던트의 심각도와 신뢰성에 따라 각각 지정됩니다. UEBA 는 QRadar 시스템의 기존 이벤트 및 플로우 데이터를 사용하여 사용자의 이러한 인사이트 및 프로파일 위험을 생성합니다.
- 액세스, 인증 및 계정 변경에 따른 트래픽
- 네트워크 또는 디바이스에서의 사용자 동작(예: 프록시, 방화벽, IPS 및 VPN)
- 엔드포인트 및 애플리케이션 로그 (예: Windows 또는 Linux®및 SaaS 애플리케이션에서).
QRadar에서 사용자의 서로 다른 계정을 결합하여 사용자 ID를 통합할 수 있습니다. Active Directory, LDAP 서버, 참조 테이블 또는 CSV 파일에서 데이터를 가져오면, UEBA 특정 사용자 ID에 어떤 계정이 속하는지 시스템에 등록할 수 있습니다. 이는 UEBA의 서로 다른 사용자 이름에서 위험과 트래픽을 결합하는 데 도움이 됩니다.
Machine Learning (ML app) 는 UEBA 앱을 기능 보강하는 추가 기능 도구입니다. 이를 통해 시계열 프로파일링 및 클러스터링을 수행하는 보다 다양하고 심도 깊은 유스 케이스를 사용할 수 있습니다. 이는 Machine Learning 설정 페이지의 UEBA 앱 내에서 설치됩니다. ML app 는 학습된 동작 (모델), 현재 동작 및 경보를 표시하는 기존 UEBA 앱에 시각화를 추가합니다. 모델은 QRadar에서 4주 이상의 히스토리 데이터를 사용하여 사용자에게 정상인 예측 모델 및 기준선을 작성할 수 있습니다.
ML app사용에 대한 자세한 정보는 Machine Learning Analytics앱을 참조하십시오.
사용자 및 사용자 데이터 가져오기
사용자 가져오기 마법사를 사용하여 사용자 및 사용자 데이터를 가져올 수 있습니다. 사용자 가져오기 마법사는 LDAP 서버, Active Directory 서버, 참조 테이블 및 CSV 파일에서 사용자를 가져오는 데 유용합니다. 사용자 가져오기 마법사를 사용하여 사용자 정의 속성을 작성할 수도 있습니다.
사용자 가져오기 마법사를 사용하여 사용자 데이터 가져오기에 대한 자세한 정보는 사용자 가져오기 구성을 참조하십시오.
룰 및 튜닝
- UEBA 규칙 컨텐츠는 앱이 구성된 후에 설치됩니다.
- QRadar Use Case Manager 앱에서 규칙을 편집해야 합니다.
- 사용자의 위험성 점수를 작성할 룰이 UBA : Rule Data 테이블에 추가됩니다. 위험성 점수를 작성하지 않는 빌딩 블록 및 룰은 추가되지 않습니다.
- 이벤트 설명에 'senseValue=#'이 포함된, 사용자가 작성한 새 룰을 추가하는 폴링 태스크가 실행됩니다.
- 기존 룰은 편집하면 안 됩니다. 사본을 작성하고 eventname도 변경되었는지 확인해야 합니다.
자세한 내용은 UEBA 앱의 규칙 및 튜닝을 참조하세요.
브라우저 일치
- 브라우저의 팝업 차단기 사용 안함
- QRadar Console IP 주소에서 수신되는 팝업에 대한 예외를 허용하도록 브라우저를 구성하십시오.