애플리케이션 설정 구성
IBM® QRadar® User Entity Behavior Analytics (UEBA) 앱에서 정보를 보려면 UEBA 애플리케이션 설정을 구성해야 합니다.
프로시저
- 탐색 메뉴 (
) 에서 관리를 클릭하십시오. - UBA 설정 아이콘을 클릭하십시오. (앱 > 사용자 엔티티 분석 > UBA 설정 ).
- 애플리케이션 설정 섹션에서 다음 설정을 구성하십시오.
옵션 설명 가져온 사용자만 모니터링 가져온 사용자만 모니터 설정을 선택하면 UEBA 앱이 이벤트에서 발견된 새 사용자를 모니터하지 않습니다. UEBA 는 가져온 사용자만 모니터합니다.
사용자 위험 임계값
사용자에 대해 오펜스가 트리거되기 전에 해당 사용자의 위험성 점수가 도달해야 하는 값을 표시합니다. 위험 점수 는 UEBA 규칙이 발견하는 모든 위험 이벤트의 합계입니다.
다음의 옵션 중 하나를 선택하십시오.- 동적: 기본값은 4.0입니다. 값이 높을수록 동적 임계값이 높아지므로 오펜스 수가 줄어듭니다. 하루 이상 설정이 실행될 때까지 고위험 사용자에 대한 오펜스 생성 을 끄십시오. 동적 임계값은 시스템에서 위험성 점수 분포에 따라 매시간 업데이트됩니다. 트리거될 수 있는 오펜스 수를 기반으로 설정을 사용으로 설정할지 여부를 판별할 수 있습니다. 자세한 정보는 팁을 참조하십시오.참고: 점수의 다양성이 충분하지 않은 경우 위험성 점수는 가장 높은 위험성 사용자의+10으로 설정됩니다. 이는 많은 오펜스가 불필요하게 생성되는 것을 방지하기 위해 계속해서 사용됩니다.
- 정적: 기본값은 100,000입니다. 환경이 분석되기 전에 오펜스를 트리거하지 않도록 값은 기본적으로 높은 값으로 설정됩니다. 고위험 사용자에 대한 오펜스 생성을 켜서 위험 임계값보다 높은 사용자에 대해 사용자 이름 유형의 오펜스를 열 수 있습니다. 트리거될 수 있는 오펜스 수를 기반으로 설정을 사용으로 설정할지 여부를 판별할 수 있습니다.
팁: UEBA 를 설정하고 기본값을 그대로 두는 것을 고려하십시오. 리턴되는 점수 유형을 확인하려면 하루 이상 설정이 실행되도록 허용하십시오. 며칠 후에 대시보드에서 결과를 검토하여 패턴을 판별하십시오. 그러면 임계값을 조정할 수 있습니다. 예를 들어, 점수가 500점대인 사용자가 1~2명 있지만 대부분은 100점대인 경우에는 임계값을 200 또는 300으로 설정하는 것을 고려하십시오. 따라서 사용자 환경에 대한 "보통"은 100 정도가 될 수 있으며 그 이상의 점수에는 주의가 필요할 수 있습니다.엔티티 위험 임계값
해당 엔터티에 대한 위반이 트리거되기 전에 엔터티 위험 점수가 얼마나 높아야 하는지를 나타냅니다. 위험 점수 는 UEBA 규칙이 발견하는 모든 위험 이벤트의 합계입니다.
다음의 옵션 중 하나를 선택하십시오.- 동적: 기본값은 4.0입니다. 값이 높을수록 동적 임계값이 높아지므로 오펜스 수가 줄어듭니다. 설정이 하루 이상 실행될 때까지 고위험 사용자 및 단체에 대한 위반 사항 생성을 끄세요. 동적 임계값은 시스템에서 위험성 점수 분포에 따라 매시간 업데이트됩니다. 트리거될 수 있는 오펜스 수를 기반으로 설정을 사용으로 설정할지 여부를 판별할 수 있습니다. 자세한 정보는 팁을 참조하십시오.참고: 점수의 다양성이 충분하지 않은 경우 위험성 점수는 가장 높은 위험성 사용자의+10으로 설정됩니다. 이는 많은 오펜스가 불필요하게 생성되는 것을 방지하기 위해 계속해서 사용됩니다.
- 정적: 기본값은 100,000입니다. 환경이 분석되기 전에 오펜스를 트리거하지 않도록 값은 기본적으로 높은 값으로 설정됩니다.
팁: UEBA 를 설정하고 기본값을 그대로 두는 것을 고려하십시오. 리턴되는 점수 유형을 확인하려면 하루 이상 설정이 실행되도록 허용하십시오. 며칠 후에 대시보드에서 결과를 검토하여 패턴을 판별하십시오. 그러면 임계값을 조정할 수 있습니다. 예를 들어, 점수가 500점대인 사용자가 1~2명 있지만 대부분은 100점대인 경우에는 임계값을 200 또는 300으로 설정하는 것을 고려하십시오. 따라서 사용자 환경에 대한 "보통"은 100 정도가 될 수 있으며 그 이상의 점수에는 주의가 필요할 수 있습니다.시간당 이 인수 단위로 위험 감소
위험 감소는 위험성 점수가 1시간마다 감소되는 백분율입니다. 기본값은 0.5입니다.팁: 숫자가 높을수록 위험 점수가 더 빠르게 감소합니다. 숫자가 낮을수록 위험 점수가 더 느리게 감소합니다. 0값은 기능을 사용 불가능하게 합니다.사용자 세부사항 그래프의 날짜 범위
사용자 세부사항 페이지의 사용자 세부사항 그래프에 표시되는 날짜 범위입니다. 기본값은 1입니다.
조사 상태 지속 기간 조사 완료를 위해 지정된 시간(1 - 10,000)입니다.
사용자 비활성 간격 사용자 세부사항 페이지는 세션별로 그룹화된 활동이 포함된 타임라인을 보여줍니다. 사용자가 사용자 비활성 간격 필드에 입력된 시간 동안 비활성 상태인 경우 세션이 종료됩니다. 기본값은 15분입니다.
비활성 계정 임계값 비활성으로 간주되기 전에 사용자가 비활성 상태인 일 수. 기본값은 14일입니다. 자세한 내용은 휴면 계정을 참조하세요.
최대 위험성 점수 룰 및 튜닝 페이지에서 최대 위험성 점수 한계로 설정할 값을 입력하십시오. 현재 위험성 점수는 이 설정에 대한 변경사항의 영향을 받지 않습니다. 참고: UEBA 앱과 함께 제공되는 규칙은 일반적으로 5-25범위의 위험 점수를 갖습니다.
이벤트 또는 플로우 데이터에 대한 사용자 이름이 사용 불가능한 경우 자산에서 사용자 이름 검색
자산 테이블에서 사용자 이름을 검색하려면 선택란을 선택하십시오. UEBA 앱은 이벤트에 사용자가 나열되지 않은 경우 자산을 사용하여 사용자의 IP 주소를 검색합니다.중요: 이 기능으로 인해 UEBA 앱 및 QRadar 시스템에서 성능 문제가 발생할 수 있습니다.중요: UBA 설정 페이지에서 이벤트 또는 플로우 데이터에 대해 사용자 이름을 사용할 수 없는 경우 자산에서 사용자 이름 검색 선택란을 사용으로 설정하면 사용자 세부사항 페이지가 로드되지 않을 수 있습니다. 규칙 페이지를 검토하여 사용 가능한 규칙에 이 설정이 필요한지 여부를 판별하십시오. 필요하지 않은 경우 이 설정을 사용 안함으로 설정해야 합니다.팁: 조회 제한시간 임계값을 초과하면 앱이 데이터를 리턴하지 않습니다. UEBA 대시보드에서 오류 메시지를 수신하는 경우 선택란을 지우고 새로 고치기를 클릭하십시오.IP 주소의 국가/지역 플래그 표시 IP 주소의 국가 및 지역 플래그를 표시하지 않으려면 선택란을 선택 취소하십시오.
모니터링 대상 엔티티 엔티티를 모니터링하지 않으려면 확인란의 선택을 취소합니다.
가져온 개체만 모니터링 이 기능이 활성화되면 CSV 또는 참조 테이블 가져오기를 통해 가져온 엔티티만 모니터링됩니다. 기본적으로, 이 설정은 사용되지 않습니다. 이 기능은 ‘엔티티 모니터링’이 활성화된 경우에만 작동합니다.
관련 자산이 없는 네트워크 장치, IP 주소 및 호스트에 대한 모니터링 이 기능이 활성화되면 식별되지 않은 자산만 모니터링됩니다. 기본적으로, 이 설정은 사용되지 않습니다. 이 기능은 ‘엔티티 모니터링’이 활성화된 경우에만 작동합니다.


- 동적: 기본값은 4.0입니다. 값이 높을수록 동적 임계값이 높아지므로 오펜스 수가 줄어듭니다. 하루 이상 설정이 실행될 때까지 고위험 사용자에 대한 오펜스 생성 을 끄십시오. 동적 임계값은 시스템에서 위험성 점수 분포에 따라 매시간 업데이트됩니다. 트리거될 수 있는 오펜스 수를 기반으로 설정을 사용으로 설정할지 여부를 판별할 수 있습니다. 자세한 정보는 팁을 참조하십시오.
다음에 수행할 작업
사용자 가져오기 마법사를 사용하여 사용자를 가져올 수 있습니다. 자세한 내용은 ‘사용자 가져오기’를 참조하십시오.