참조 테이블에서 엔티티 가져오기
참조 테이블에서 QRadar (UEBA) 앱으로 IBM® QRadar® User Entity Behavior Analytics 엔티티 데이터를 직접 가져올 수 있습니다.
시작하기 전에
엔티티 가져오기 마법사를 실행할 수 있습니다. 자세한 내용은 ‘ QRadar ’의 ‘엔티티 가져오기’ 및 ‘참조 데이터 사용’ 항목을 참조하십시오.
이 태스크에 대한 정보
UEBA참조 테이블 가져오기 기능을 통해 QRadar 참조 테이블과 직접 연동할 수 있어, 엔티티 정보를 와 자동으로 동기화할 수 있습니다.
이 가져오기 방법은 참조 테이블 내에서 QRadar 엔티티 데이터가 지속적으로 관리되고 업데이트되는 환경에 이상적입니다. 구성 과정에서 관리자는 참조 테이블을 선택하고, 엔티티 정보가 포함된 필드를 매핑합니다. UEBA 정의된 폴링 일정에 따라 구성된 데이터를 가져와 처리합니다.
QRadar참조 테이블의 데이터 가져오기는 데이터가 에서 검색될 때 유효성 검증이 수행됩니다.
수입이 성공적으로 이루어지려면 각 레코드에는 적어도 하나의 유효한 자산 식별자가 포함되어야 합니다:
- IP 주소, 또는
- MAC 주소
UEBA유효한 자산 식별자가 포함되지 않은 레코드는 건너뛰어지며, 에 가져오지 않습니다.
다음과 같은 구성 옵션을 사용할 수 있습니다.
| 옵션 | 설명 |
|---|---|
| 구성 이름 | 가져오기 구성에 대한 고유 식별자 |
| 폴링 간격 | 참조 테이블 가져오기를 위한 동기화 빈도 |
| 검색 한계 | 폴링 주기당 처리되는 엔티티의 최대 개수 |
| 참조 테이블 동기화 | 가져온 데이터를 참조 테이블과 QRadar 동기화하는 옵션 |
프로시저
- 탐색 메뉴에서 ’를 클릭합니다.
- '가져오기 만들기 '를 클릭합니다.
- 가져오기 소스로 ‘참조 테이블’을 선택하십시오.
- 엔티티 데이터가 포함된 ‘ QRadar ’ 공유 참조 테이블을 선택하십시오.
- “샘플 데이터 미리 보기”를 클릭하십시오.
- 폴링 간격을 포함한 동기화 설정을 구성합니다.
- 가져오기 구성을 저장하고 활성화하십시오.
- 예약된 폴링이 활성화되어 있는지 확인하십시오.
- 가져오기 상태를 모니터링하여 엔티티가 정상적으로 가져오는지 확인하십시오.

결과
UEBA 각 폴링 주기마다 엔티티 데이터를 자동으로 가져와 처리합니다.
참조 테이블 가져오기의 경우, 관리자는 ‘지금 폴링’ 기능을 사용하여 즉시 동기화를 실행할 수 있습니다. 폴링 간격을 0으로 설정하면 폴링은 수동 모드에서만 작동합니다. 사용자는 목록 페이지에 있는 ‘지금 투표하기’ 버튼을 사용하여 투표를 진행할 수 있습니다.
다음에 수행할 작업
수입 설정을 더 추가할 수 있습니다.