UEBA 에서 멀티테넌시를 설정하기 위한 QRadar 구성
다중 테넌트 환경에서 UEBA 3.6.0 이상을 지원하도록 QRadar® 시스템을 구성해야 합니다.
다중 테넌트 환경을 설정하려면 QRadar 관리자 권한이 있어야 합니다. 자세한 정보는 QRadar 관리를 참조하십시오.
QRadar의 멀티테넌시에 대한 자세한 정보는 멀티테넌트 관리를 참조하십시오.
| 단계 | 자세한 정보 | |
|---|---|---|
| 1 | 각 도메인에 대한 IBM Sense 로그 소스 정의 () |
각 도메인에는 각 UEBA 인스턴스가 올바르게 작동하기 위한 고유한 IBM 감지 로그 소스가 필요합니다. 중요: 로그 소스가 정의되면 테넌트 UEBA 인스턴스를 구성할 때 사용할 각 고유 IBM ID를 기록해 두십시오. 각 인스턴스에 대한 IBM 감지 로그 소스를 작성하는 데 사용되는 ID도 각 인스턴스의 설정에 추가됩니다. 이 ID는 감지 이벤트를 처리하는 데 사용되는 로그 소스를 UEBA 인스턴스에 알립니다. 참고: UEBA 의 첫 번째 또는 "admin" 인스턴스만 기본적으로 IBM Sense 로그 소스를 작성합니다. 추가 UEBA 테넌트에 대한 IBM Sense 로그 소스를 작성해야 합니다.
|
| 2 | 선택사항: 데이터 프로비저닝을 판별하십시오. () |
특정 로그 소스, 로그 소스 그룹 또는 이벤트 콜렉터를 지정하여 각 도메인에 대한 데이터를 제공할 수 있습니다. 로그 소스 그룹을 작성할 수 있습니다. 이 그룹이 작성된 경우 1단계의 IBM Sense를 특정 그룹에 지정하십시오. |
| 3 | 테넌트 관리에서 테넌트 세트 정의 () |
새 테넌트 프로비저닝 |
| 4 | 도메인 관리에서 도메인 세트 정의 () |
1단계의 IBM Sense 로그 소스(로그 소스 그룹이 사용되지 않는 경우)와 2단계의 로그 소스 그룹, 로그 소스 또는 이벤트 콜렉터를 연관시키십시오. 3단계에서 테넌트를 추가합니다. 각 도메인에는 고유 테넌트 및 로그 소스 또는 로그 소스 그룹이 있어야 합니다. 도메인 작성 |
| 5 | 선택사항: 네트워크 계층 구조에서 네트워크 정의 () |
참고: 각 테넌트가 특정 네트워크 계층 구조를 갖도록 하려는 경우에만 필요합니다. 멀티테넌트 배치의 네트워크 계층구조 업데이트 |
| 6 | 보안 프로파일에서 각 도메인에 대한 프로파일 작성 () |
앞에서 정의한 도메인, 로그 소스 또는 로그 소스 그룹 및 네트워크를 연관시키십시오. 참고: 권한 우선순위는 제한 없음으로 설정해야 합니다.
|
| 7 | 사용자 역할에서 역할을 작성한 후 변경사항을 배치하십시오. () |
QRadar admin/MSSP admin: 각 UEBA 및 Machine Learning 인스턴스를 설치하고 구성하십시오. 세부사항은 QRadar admin/MSSP admin 을 참조하십시오. 테넌트 admin: UEBA 및 Machine Learning 인스턴스를 관리하기 위한 UEBA Admin 역할입니다. 자세한 내용은 UEBA 테넌트 관리자를 참조하세요. 테넌트 사용자: UEBA에서 데이터를 검토하기 위한 UEBA 분석가 역할입니다. 자세한 내용은 UEBA 테넌트 사용자를 참조하세요. 참고: 사용자 엔티티 분석, Machine Learning, QRadar Advisor with Watson 은 현재 제공되지 않을 수 있습니다. 관리 탭에서 변경사항 배치를 클릭하십시오. |
| 8 | 권한 서비스에서 서비스 토큰 작성 () |
6단계의 프로파일과 7단계의 역할을 연관시키십시오. 각 테넌트 관리에는 권한 부여 서비스 토큰이 필요합니다. QRadar 설정에서 인증 토큰 구성 |
| 9 | 사용자에서 사용자 작성 () |
테넌트 관리자 및 테넌트 사용자를 작성하십시오. 각각을 특정 역할, 프로파일 및 테넌트와 연관시키십시오. 사용자 계정 작성 |
| 10 | 변경사항 배치 | 관리 탭에서 변경사항 배치를 클릭하십시오. |
