UEBA 의 멀티테넌시에 대한 규칙 및 튜닝

규칙은 User Entity Behavior Analytics (UEBA) 앱 3.6.0 이상에서 멀티테넌시를 지원하기 위해 모든 UEBA 인스턴스에 대해 기본적으로 사용 또는 사용 안함으로 설정됩니다. 인스턴스 서브세트에 대한 룰을 변경해야 하는 경우 룰 동작을 수동으로 변경해야 합니다.

QRadar® Admin 또는 MSSP 관리자가 다음 프로시저를 완료해야 합니다.

기본적으로 모든 규칙은 UEBA의 모든 인스턴스에 대해 사용 또는 사용 안함으로 설정됩니다. 인스턴스 서브세트에 대한 룰 기능을 작성해야 하는 경우 다음과 같이 룰을 편집해야 합니다.
  1. 룰 사본을 작성한 후 상황에 맞게 룰과 이벤트의 이름을 바꾸십시오. 예를 들어 Domain1에서 "UBA: Terminated User Activity" 룰을 사용으로 설정하고 다른 룰은 사용 안함으로 설정하려는 경우, 룰을 복사한 후 이름을 "UBA: Terminated User Activity Domain1"로 바꾸십시오. 이벤트 이름을 동일하게 변경하십시오.
  2. 새 룰에서 "도메인이 다음 중 하나인 경우" 테스트를 추가하고 적용할 도메인을 선택하십시오. 이 테스트를 목록의 맨 위로 이동하십시오.
  3. 일부 참조 데이터에 기록하는 룰인 경우 설정을 공유 데이터에서 도메인 특정으로 변경하십시오.
  4. 새 룰이 사용으로 설정되었는지 확인하십시오.
  5. 룰을 저장하십시오.
  6. 원래 룰이 사용 안함으로 설정되었는지 확인하십시오. 참고: 사본을 작성한 후 룰이 계속 필요한 경우 원래 룰에서 원하는 도메인을 제외해야 합니다.

알려진 문제

QRadar 7.4.0 수정팩 1에서는 규칙 리미터 도메인이 인식하도록 할 방법이 없습니다. 둘 이상의 도메인에 적용되는 룰은 각각 도메인에 따라 제한됩니다. 예를 들어 Domain1과 Domain2에 모두 있는 "John Doe"가 제한 시간 프레임 내에 동일한 룰을 트리거하는 경우, 룰에 따라 한 사용자에게만 플래그가 지정됩니다.