UEBA 에서 멀티테넌시를 설정하기 위한 QRadar 구성

다중 테넌트 환경에서 UEBA 3.6.0 이상을 지원하도록 QRadar® 시스템을 구성해야 합니다.

다중 테넌트 환경을 설정하려면 QRadar 관리자 권한이 있어야 합니다. 자세한 정보는 QRadar 관리를 참조하십시오.

QRadar의 멀티테넌시에 대한 자세한 정보는 멀티테넌트 관리를 참조하십시오.

표 1. UEBA 멀티테넌시를 지원하기 위한 QRadar 구성. 다음 표에서는 UEBA 인스턴스 구성을 시작하기 전에 완료해야 하는 단계를 개략적으로 설명합니다. 표에 설명된 단계는 QRadar 관리 설정에서 실행됩니다.
단계   자세한 정보
1 각 도메인에 대한 IBM Sense 로그 소스 정의

(시스템 구성 > 데이터 소스 > 로그 소스)

각 도메인에는 각 UEBA 인스턴스가 올바르게 작동하기 위한 고유한 IBM 감지 로그 소스가 필요합니다. 중요: 로그 소스가 정의되면 테넌트 UEBA 인스턴스를 구성할 때 사용할 각 고유 IBM ID를 기록해 두십시오. 각 인스턴스에 대한 IBM 감지 로그 소스를 작성하는 데 사용되는 ID도 각 인스턴스의 설정에 추가됩니다. 이 ID는 감지 이벤트를 처리하는 데 사용되는 로그 소스를 UEBA 인스턴스에 알립니다.

참고: UEBA 의 첫 번째 또는 "admin" 인스턴스만 기본적으로 IBM Sense 로그 소스를 작성합니다. 추가 UEBA 테넌트에 대한 IBM Sense 로그 소스를 작성해야 합니다.
멀티테넌트 환경의 도메인 및 로그 소스
2 선택사항: 데이터 프로비저닝을 판별하십시오.

(시스템 구성 > 데이터 소스 > 로그 소스 그룹)

특정 로그 소스, 로그 소스 그룹 또는 이벤트 콜렉터를 지정하여 각 도메인에 대한 데이터를 제공할 수 있습니다. 로그 소스 그룹을 작성할 수 있습니다. 이 그룹이 작성된 경우 1단계의 IBM Sense를 특정 그룹에 지정하십시오.

3 테넌트 관리에서 테넌트 세트 정의

(시스템 구성 > 사용자 관리 > 테넌트 관리)

새 테넌트 프로비저닝
4 도메인 관리에서 도메인 세트 정의

(시스템 구성 > 도메인 관리)

1단계의 IBM Sense 로그 소스(로그 소스 그룹이 사용되지 않는 경우)와 2단계의 로그 소스 그룹, 로그 소스 또는 이벤트 콜렉터를 연관시키십시오. 3단계에서 테넌트를 추가합니다. 각 도메인에는 고유 테넌트 및 로그 소스 또는 로그 소스 그룹이 있어야 합니다.

도메인 작성
5 선택사항: 네트워크 계층 구조에서 네트워크 정의

(시스템 구성 > 네트워크 계층 구조)

참고: 각 테넌트가 특정 네트워크 계층 구조를 갖도록 하려는 경우에만 필요합니다.

멀티테넌트 배치의 네트워크 계층구조 업데이트
6 보안 프로파일에서 각 도메인에 대한 프로파일 작성

(시스템 구성 > 사용자 관리 > 보안 프로파일)

앞에서 정의한 도메인, 로그 소스 또는 로그 소스 그룹 및 네트워크를 연관시키십시오.

참고: 권한 우선순위는 제한 없음으로 설정해야 합니다.
보안 프로파일
7

사용자 역할에서 역할을 작성한 후 변경사항을 배치하십시오.

(시스템 구성 > 사용자 관리 > 사용자 역할)

QRadar admin/MSSP admin: 각 UEBAMachine Learning 인스턴스를 설치하고 구성하십시오. 세부사항은 QRadar admin/MSSP admin 을 참조하십시오.

테넌트 admin: UEBAMachine Learning 인스턴스를 관리하기 위한 UEBA Admin 역할입니다. 자세한 내용은 UEBA 테넌트 관리자를 참조하세요.

테넌트 사용자: UEBA에서 데이터를 검토하기 위한 UEBA 분석가 역할입니다. 자세한 내용은 UEBA 테넌트 사용자를 참조하세요.

참고: 사용자 엔티티 분석, Machine Learning, QRadar Advisor with Watson 은 현재 제공되지 않을 수 있습니다.

관리 탭에서 변경사항 배치를 클릭하십시오.

사용자 역할

8 권한 서비스에서 서비스 토큰 작성

(시스템 구성 > 사용자 관리 > 권한 서비스)

6단계의 프로파일과 7단계의 역할을 연관시키십시오. 각 테넌트 관리에는 권한 부여 서비스 토큰이 필요합니다.

QRadar 설정에서 인증 토큰 구성
9 사용자에서 사용자 작성

(시스템 구성 > 사용자 관리 > 사용자)

테넌트 관리자 및 테넌트 사용자를 작성하십시오. 각각을 특정 역할, 프로파일 및 테넌트와 연관시키십시오.

사용자 계정 작성
10 변경사항 배치 관리 탭에서 변경사항 배치를 클릭하십시오.
다음 다이어그램은 구성 단계를 설명합니다.
QRadar 및 UEBA 멀티테넌시를 위한 구성